Sem armazenamento de cartão
PAN e CVV nunca transitam pelos servidores da Next Buy. O cartão é tokenizado no SDK do Mercado Pago.
Compliance
A loja foi desenhada para operar no modelo PCI DSS SAQ-A: o gateway processa o cartão; a Next Buy orquestra pedidos, antifraude operacional e confirmação segura.
PAN e CVV nunca transitam pelos servidores da Next Buy. O cartão é tokenizado no SDK do Mercado Pago.
Cada checkout gera uma sessão HMAC com validade de 15 minutos. Totais adulterados no cliente são rejeitados.
Preços e frete são recalculados a partir do catálogo confiável — nunca confiamos no valor enviado pelo browser.
Confirmação de pagamento só ocorre após validação da assinatura x-signature do provedor.
Chaves X-Idempotency-Key evitam cobranças duplicadas em retries de rede.
CSP, HSTS, X-Frame-Options e rate limiting protegem o tráfego da loja.
/api/checkout/prepare assina a sessão, cria o pedido e (opcional) a preference do Wallet./api/payments/create recebe só o formData do Brick, sobrescreve o valor com o total do catálogo e chama a Payments API./api/payments/webhook confirma o status com HMAC; a página do pedido exibe o Status Screen Brick.Configure NEXT_PUBLIC_MERCADOPAGO_PUBLIC_KEY, MERCADOPAGO_ACCESS_TOKEN, MERCADOPAGO_WEBHOOK_SECRET, PAYMENT_HMAC_SECRET e CHECKOUT_SESSION_SECRET no ambiente de produção.