Opcionalmente, restrinja o uso das suas chaves a IPs autorizados. Com a allowlist ativa, qualquer
requisição vinda de um IP fora da lista responde 403 — vale para a API canônica (/v1/*) e para
o modo compatível (/compat/zyropay).
- Opt-in: lista vazia/ausente = sem restrição (qualquer IP usa as chaves).
- Por conta: a allowlist vale para todas as chaves da conta (não é por chave).
- Formato: cada entrada é um IP exato ou uma faixa CIDR — IPv4 e IPv6.
Cadastrar via API
PUT /v1/ip-allowlist (autenticado por x-api-key + x-api-secret).
- Envie a lista completa (substitui a anterior).
{"entries": []} desliga a restrição.
- Proteção anti-lockout: ao ativar/alterar, o IP de quem está chamando precisa estar coberto pela
lista nova — senão a chamada é recusada (
400), para você não se trancar do lado de fora.
A restrição vale para depósitos e saques. Cadastre o IP de saída do servidor que chama a API
(não o IP do seu webhook). Se aparecer 403 depois de ativar, o IP de saída real do seu servidor é
outro — ajuste a lista.
Cadastrar pelo painel
Integrações → Chaves de API → Restringir acesso por IP: ligue o toggle, adicione os IPs/faixas e
salve. Mesma lista, mesmo efeito da API.
No conector ZyroPay isso aparece como “Token IP” — é o mesmo conceito: a trava por IP. Aqui
não há token separado a copiar; sua autenticação continua sendo clientId/secret (a chave), e o
IP cadastrado apenas restringe de onde ela pode ser usada.