> ## Documentation Index
> Fetch the complete documentation index at: https://docs.swytchpay.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Restrição de IP

> Allowlist de IP por conta · IPv4/IPv6 · CIDR

Opcionalmente, restrinja o uso das suas chaves a **IPs autorizados**. Com a allowlist ativa, qualquer
requisição vinda de um IP fora da lista responde **`403`** — vale para a API canônica (`/v1/*`) e para
o modo compatível (`/compat/zyropay`).

* **Opt-in**: lista **vazia/ausente = sem restrição** (qualquer IP usa as chaves).
* **Por conta**: a allowlist vale para **todas as chaves** da conta (não é por chave).
* **Formato**: cada entrada é um **IP exato** ou uma **faixa CIDR** — **IPv4 e IPv6**.

```
203.0.113.10          # IPv4 exato
203.0.113.0/24        # faixa IPv4
2a06:98c0::/32        # faixa IPv6
```

## Cadastrar via API

`PUT /v1/ip-allowlist` (autenticado por `x-api-key` + `x-api-secret`).

```json theme={null}
{ "entries": ["45.65.220.130", "177.223.44.0/24"] }
→ { "ip_allowlist": ["45.65.220.130", "177.223.44.0/24"] }
```

* Envie a **lista completa** (substitui a anterior). `{"entries": []}` **desliga** a restrição.
* **Proteção anti-lockout**: ao ativar/alterar, o **IP de quem está chamando** precisa estar coberto pela
  lista nova — senão a chamada é recusada (`400`), para você não se trancar do lado de fora.

<Warning>
  A restrição vale para depósitos **e** saques. Cadastre o **IP de saída do servidor** que chama a API
  (não o IP do seu webhook). Se aparecer `403` depois de ativar, o IP de saída real do seu servidor é
  outro — ajuste a lista.
</Warning>

## Cadastrar pelo painel

`Integrações → Chaves de API → Restringir acesso por IP`: ligue o toggle, adicione os IPs/faixas e
salve. Mesma lista, mesmo efeito da API.

## Relação com o "Token IP" do conector

No conector ZyroPay isso aparece como **"Token IP"** — é o mesmo conceito: **a trava por IP**. Aqui
**não há token separado a copiar**; sua autenticação continua sendo `clientId`/`secret` (a chave), e o
IP cadastrado apenas restringe **de onde** ela pode ser usada.
