Skip to main content
Opcionalmente, restrinja o uso das suas chaves a IPs autorizados. Com a allowlist ativa, qualquer requisição vinda de um IP fora da lista responde 403 — vale para a API canônica (/v1/*) e para o modo compatível (/compat/zyropay).
  • Opt-in: lista vazia/ausente = sem restrição (qualquer IP usa as chaves).
  • Por conta: a allowlist vale para todas as chaves da conta (não é por chave).
  • Formato: cada entrada é um IP exato ou uma faixa CIDRIPv4 e IPv6.

Cadastrar via API

PUT /v1/ip-allowlist (autenticado por x-api-key + x-api-secret).
  • Envie a lista completa (substitui a anterior). {"entries": []} desliga a restrição.
  • Proteção anti-lockout: ao ativar/alterar, o IP de quem está chamando precisa estar coberto pela lista nova — senão a chamada é recusada (400), para você não se trancar do lado de fora.
A restrição vale para depósitos e saques. Cadastre o IP de saída do servidor que chama a API (não o IP do seu webhook). Se aparecer 403 depois de ativar, o IP de saída real do seu servidor é outro — ajuste a lista.

Cadastrar pelo painel

Integrações → Chaves de API → Restringir acesso por IP: ligue o toggle, adicione os IPs/faixas e salve. Mesma lista, mesmo efeito da API.

Relação com o “Token IP” do conector

No conector ZyroPay isso aparece como “Token IP” — é o mesmo conceito: a trava por IP. Aqui não há token separado a copiar; sua autenticação continua sendo clientId/secret (a chave), e o IP cadastrado apenas restringe de onde ela pode ser usada.