Conta, operação e configurações

Segurança: token, senha, acesso e o que nunca expor

O que no Affilitrack é segredo, como cada credencial é protegida, o que fazer em caso de vazamento, e as práticas que evitam conversões falsas e redirecionamento aberto.

Leitura de 5 min · atualizado em 24/09/2026

O que é segredo

Credencial Onde vive O que permite
Senha da conta (ou o login Google)Só com vocêTudo.
Token JWT da APIDevolvido no login (POST /api/auth/login); o painel o guarda no navegadorTudo o que o painel faz, pela API.
Token de postback do workspaceConfigurações; nas URLs de postback das plataformasCriar conversões no workspace — e, com isso, receita falsa e repasses a sub-afiliados.
Access token da Meta, refresh token e client secret do GoogleDentro dos destinos de conversãoEnviar eventos às suas contas de anúncios.
ID do script (rp.js?id=)Público, na tag do siteNada sensível: só identifica o script.
Slug da campanhaPúblico, no linkNada sensível: só identifica a campanha.

Como o Affilitrack protege

  • Segredos mascarados: tokens de acesso e secrets dos destinos saem sempre mascarados nas respostas da API e do painel; um campo de segredo deixado em branco na edição mantém o valor gravado.
  • Token de postback regenerável com invalidação imediata do anterior. Veja Configurações.
  • Sem redirecionamento aberto: o redirection_url só é obedecido para o host da oferta; qualquer outro host recebe 400. Veja redirection_url.
  • Allowlist de IP por merchant: postbacks fora dos IPs listados recebem 403.
  • Postback sem token só pelo domínio próprio: no domínio app.affilitrack.com.br, sem token o postback é unmatched — nunca cria conversão.
  • Bots não convertem: cliques marcados como bot não aceitam postback.

Se o token de postback vazou

  1. Regenere em Configurações.
  2. Atualize as URLs nas plataformas e automações.
  3. Revise Logs › Postbacks S2S do período do vazamento: conversões estranhas (valores redondos, txid sequenciais, IP incomum) — marque como refunded para tirar da receita, e avise sub-afiliados se houve repasse.

Se a senha vazou

Troque a senha; se usa login Google, revise os acessos na conta Google. O token JWT anterior expira sozinho.

Práticas

  • Um workspace por cliente, para que o token de um não crie conversões no outro.
  • Não coloque o token de postback em URLs públicas (páginas de obrigado, pixels de terceiros). Ele só deve existir na configuração server-side da plataforma.
  • Na Meta, gere o access token com um usuário do sistema dedicado e acesso só ao pixel necessário.
  • No Google, o refresh token pertence a um usuário; se ele sair da empresa, gere outro.
  • Ao encerrar com um sub-afiliado, remova o Relay URL — ele para de receber conversões.
  • Ao encerrar com uma agência, regenere o token e troque as credenciais dos destinos.

Esta página foi útil?

Leia também