Access token Mercado Pago no checkout: segurança entra enquanto você coda
No checkout, a chave API visível é o access token Mercado Pago. Danilix mostrou que dá para trocar quem recebe. Segurança entra enquanto você coda.
Danilix abriu o checkout de uma loja, olhou o código que já estava visível e encontrou a chave API do Mercado Livre na parte do pagamento. Essa chave, no checkout, é o access token Mercado Pago. Com ela no front, ele consegue trocar a API da loja pela dele. O cliente paga e o dinheiro cai na conta de outro. A regra que ele amarra na mesma fala: quando você já vai codando, você já vai botando a segurança.
A chave API no checkout deixa trocar quem recebe
A tela está no pagamento. A chave da loja está no código. Ele fala o que isso permite, e recusa colar o valor:
Aqui na parte do pagamento, pai, eu consigo trocar a sua API do Mercado Livre e colocar a minha. É que eu não vou botar isso na live, né?
Ele não colou a chave: a live mostra o gesto, e o valor fica fora da transmissão. Na tela segue o caminho da API do Mercado Livre, no checkout:
Mas aqui ele tá mostrando aqui o caminho todinho da tua API do Mercado Livre, pai, no checkout, entendeu? Aí dá uma atenção na tua segurança. Esse aqui é BO que tipo, mano, eu tô com a tua chave API todinha aqui do Mercado Livre.
Danilix fala Mercado Livre porque é o nome na tela e na boca dele. A chave que ele aponta no pagamento é o access token que autoriza receber, e quem a tem no browser aponta o recebimento para outra conta.
A SACADA
A chave API visível no checkout deixa trocar a conta que recebe.
O obstáculo da loja já estava no ar: a chave visível no pagamento. A decisão dele na live é mostrar o risco e deixar o valor de fora.
Sem ferramenta de exploração, o código aberto já basta
A inspeção não saiu do que o site já mostrava:
E olha que eu nem usei nenhuma ferramenta assim de exploração, tá ligado? Só olhei o código aberto mesmo que tá visível.
A chave API está nesse código visível. No checkout de pagamento, essa chave é o access token Mercado Pago, e ela já estava lá para quem olhasse.
O campo do cartão está no mesmo recorte:
Que tá tudo aberto aqui, pai. Ó, ó, card number. Olha aqui, ó. Eu posso pegar o cartão de crédito do teu cliente, tá ligado?
O card number está aberto na tela, e a chave da API no mesmo checkout. O token que decide quem recebe e o campo do cartão saem juntos no código visível.
O script no site e o Reclame Aqui
Um script no site, rodando no pagamento, desvia o recebimento:
Tipo, aí ele altera com script, fica rodando no teu site. Aí toda vez que alguém cair aqui no pagamento, aí o que que acontece? O cara tá pagando, tá caindo na conta do cara.
O cliente paga e o dinheiro cai na conta de quem trocou a API. Danilix aponta o Reclame Aqui e usa Era Verde como fala do cliente que reclama, o exemplo da reclamação, não o nome da loja que ele estava inspecionando:
Daqui a pouco o pessoal vai vir aqui, ó. Aí o cara vai vir aqui, ó, no reclame aqui, ó. Pum. Ah, comprei lá no Era Verde. Paguei e não recebi meu produto, entendeu? Mas porque o cara deixou essa porta aberta, tá ligado?
A reclamação que ele encena é "paguei e não recebi". O produto não chegou porque o pagamento não caiu na conta da loja. A porta que ele nomeia é a chave no front do checkout.
O DESVIO
Script no pagamento. O dinheiro cai na conta de outro. No Reclame Aqui, paguei e não recebi.
No vibe coding, segurança entra enquanto você coda o checkout
E quando você já vai codando, você já vai botando a segurança.
No vibe coding do checkout, Danilix mostra o resultado de deixar essa hora passar: a chave API do Mercado Livre inteira no checkout e a conta que recebe pronta para ser trocada. Vale ver como isso terminou em nicho de mercado o que é.
A REGRA
Deixar a hora passar
Chave API do Mercado Livre inteira no checkout. A conta que recebe, pronta para ser trocada
Segurança enquanto coda
Quando você já vai codando, você já vai botando a segurança
Noutra live ele já tinha tratado segurança no banco com RLS. Neste recorte a porta é o checkout, e a chave visível no front já troca quem recebe.
Amanhã, no vibe coding do seu checkout, a segurança entra na hora em que você escreve o pagamento. Se a chave API aparece no código visível, alguém troca a conta que recebe. O cliente paga e depois escreve no Reclame Aqui que pagou e não recebeu.
Dá para assistir à live e ouvir Danilix dizer que está com a chave API todinha do Mercado Livre no checkout, e que não vai colar isso na live.