Oferta
Frete grátis acima de R$ 299,00Pix, cartão e boleto com checkout seguroEntrega para todo o BrasilFrete grátis acima de R$ 299,00Pix, cartão e boleto com checkout seguroEntrega para todo o Brasil
Fale no WhatsApp
Next Buy Commerce

Compliance

Estrutura de segurança para pagamentos

A loja foi desenhada para operar no modelo PCI DSS SAQ-A: o gateway processa o cartão; a Next Buy orquestra pedidos, antifraude operacional e confirmação segura.

Sem armazenamento de cartão

PAN e CVV nunca transitam pelos servidores da Next Buy. O cartão é tokenizado no SDK do Mercado Pago.

Sessão de checkout assinada

Cada checkout gera uma sessão HMAC com validade de 15 minutos. Totais adulterados no cliente são rejeitados.

Precificação no servidor

Preços e frete são recalculados a partir do catálogo confiável — nunca confiamos no valor enviado pelo browser.

Webhooks verificados

Confirmação de pagamento só ocorre após validação da assinatura x-signature do provedor.

Idempotência

Chaves X-Idempotency-Key evitam cobranças duplicadas em retries de rede.

Headers de segurança

CSP, HSTS, X-Frame-Options e rate limiting protegem o tráfego da loja.

Fluxo técnico

  1. 1. Cliente informa dados de entrega no checkout.
  2. 2. API /api/checkout/prepare assina a sessão, cria o pedido e (opcional) a preference do Wallet.
  3. 3. O Payment Brick oficial (@mercadopago/sdk-react) coleta Pix, cartão, boleto e conta Mercado Pago — PAN/CVV nunca passam pelo servidor Next Buy.
  4. 4. API /api/payments/create recebe só o formData do Brick, sobrescreve o valor com o total do catálogo e chama a Payments API.
  5. 5. Webhook /api/payments/webhook confirma o status com HMAC; a página do pedido exibe o Status Screen Brick.

Configure NEXT_PUBLIC_MERCADOPAGO_PUBLIC_KEY, MERCADOPAGO_ACCESS_TOKEN, MERCADOPAGO_WEBHOOK_SECRET, PAYMENT_HMAC_SECRET e CHECKOUT_SESSION_SECRET no ambiente de produção.