Segurança: token, senha, acesso e o que nunca expor
O que no Affilitrack é segredo, como cada credencial é protegida, o que fazer em caso de vazamento, e as práticas que evitam conversões falsas e redirecionamento aberto.
Nesta página
O que é segredo
| Credencial | Onde vive | O que permite |
|---|---|---|
| Senha da conta (ou o login Google) | Só com você | Tudo. |
| Token JWT da API | Devolvido no login (POST /api/auth/login); o painel o guarda no navegador | Tudo o que o painel faz, pela API. |
| Token de postback do workspace | Configurações; nas URLs de postback das plataformas | Criar conversões no workspace — e, com isso, receita falsa e repasses a sub-afiliados. |
| Access token da Meta, refresh token e client secret do Google | Dentro dos destinos de conversão | Enviar eventos às suas contas de anúncios. |
ID do script (rp.js?id=) | Público, na tag do site | Nada sensível: só identifica o script. |
| Slug da campanha | Público, no link | Nada sensível: só identifica a campanha. |
Como o Affilitrack protege
- Segredos mascarados: tokens de acesso e secrets dos destinos saem sempre mascarados nas respostas da API e do painel; um campo de segredo deixado em branco na edição mantém o valor gravado.
- Token de postback regenerável com invalidação imediata do anterior. Veja Configurações.
- Sem redirecionamento aberto: o
redirection_urlsó é obedecido para o host da oferta; qualquer outro host recebe 400. Veja redirection_url. - Allowlist de IP por merchant: postbacks fora dos IPs listados recebem 403.
- Postback sem token só pelo domínio próprio: no domínio
app.affilitrack.com.br, sem token o postback éunmatched— nunca cria conversão. - Bots não convertem: cliques marcados como bot não aceitam postback.
Se o token de postback vazou
- Regenere em Configurações.
- Atualize as URLs nas plataformas e automações.
- Revise Logs › Postbacks S2S do período do vazamento: conversões estranhas (valores redondos,
txidsequenciais, IP incomum) — marque comorefundedpara tirar da receita, e avise sub-afiliados se houve repasse.
Se a senha vazou
Troque a senha; se usa login Google, revise os acessos na conta Google. O token JWT anterior expira sozinho.
Práticas
- Um workspace por cliente, para que o token de um não crie conversões no outro.
- Não coloque o token de postback em URLs públicas (páginas de obrigado, pixels de terceiros). Ele só deve existir na configuração server-side da plataforma.
- Na Meta, gere o access token com um usuário do sistema dedicado e acesso só ao pixel necessário.
- No Google, o refresh token pertence a um usuário; se ele sair da empresa, gere outro.
- Ao encerrar com um sub-afiliado, remova o Relay URL — ele para de receber conversões.
- Ao encerrar com uma agência, regenere o token e troque as credenciais dos destinos.