{
"id": "evt_01k1y6r7z2m4n6p8q0r2s4t6ub",
"type": "charge.in_analysis",
"created_at": "2026-08-04T14:03:12+00:00",
"data": {
"charge": {
"object": "charge",
"id": "ch_01k1y6r6m6q2x0p3d9v4t7c8n2",
"status": "in_analysis",
"payment_method": "credit_card",
"amount": 12775,
"currency": "BRL",
"description": "Curso de Vue 3",
"created_at": "2026-08-04T14:00:00+00:00"
}
}
}charge.in_analysis
Enviado quando a análise de fraude segura um pagamento no cartão para revisão manual.
{
"id": "evt_01k1y6r7z2m4n6p8q0r2s4t6ub",
"type": "charge.in_analysis",
"created_at": "2026-08-04T14:03:12+00:00",
"data": {
"charge": {
"object": "charge",
"id": "ch_01k1y6r6m6q2x0p3d9v4t7c8n2",
"status": "in_analysis",
"payment_method": "credit_card",
"amount": 12775,
"currency": "BRL",
"description": "Curso de Vue 3",
"created_at": "2026-08-04T14:00:00+00:00"
}
}
}charge.paid ou
charge.failed — e é nele que o seu sistema age.
Confira a assinatura antes de gravar qualquer coisa. Ver
Verificar a assinatura.Authorizations
Chave secreta do vendedor, criada no painel em Desenvolvedores.
O valor em claro existe uma única vez, na criação. Guardamos só o hash SHA-256 - nem o suporte consegue recuperá-lo, o que é o ponto: um dump do nosso banco não permite cobrar em nome de ninguém.
A chave vai no servidor. Colocá-la no navegador do comprador a entrega a qualquer pessoa que abra a página.
Headers
Assinatura da entrega, no formato t=<timestamp>,v1=<hmac>, onde
hmac é HMAC-SHA256("<timestamp>.<corpo bruto>", <segredo>).
Duas regras ao conferir:
- Calcule sobre o corpo bruto, antes de desserializar. Reserializar muda espaçamento e ordem, e o HMAC deixa de bater.
- Recuse timestamps com mais de 5 minutos. É isso que impede
alguém que interceptou uma entrega de
charge.paidde reenviá-la quantas vezes quiser, com assinatura perfeitamente válida.
^t=[0-9]+,v1=[0-9a-f]{64}$Tipo do evento, repetido fora do corpo. Redundante com o payload e útil mesmo assim: permite filtrar no seu log sem desserializar nada.
Identificador da entrega. Cite-o ao abrir um chamado - é por ele que localizamos a tentativa, a resposta do seu servidor e o horário.
Body
Identificador do evento. Estável entre as retentativas da mesma entrega - use-o para deduplicar do seu lado.
"evt_01k1y6r7z2m4n6p8q0r2s4t6u8"
charge.paid, charge.failed, charge.in_analysis, charge.refunded, charge.chargedback, withdrawal.paid, med.opened, med.approved, med.rejected Show child attributes
Show child attributes
Response
Recebido.