{"id":3364,"date":"2026-06-05T05:06:11","date_gmt":"2026-06-05T05:06:11","guid":{"rendered":"https:\/\/celcoin.com.br\/articles\/api-pix-liquidacao-tempo-real\/"},"modified":"2026-08-19T05:08:30","modified_gmt":"2026-08-19T05:08:30","slug":"api-pix-liquidacao-tempo-real","status":"publish","type":"post","link":"https:\/\/celcoin.com.br\/articles\/api-pix-liquidacao-tempo-real\/","title":{"rendered":"Como funciona a API para Pix com liquida\u00e7\u00e3o em tempo real?"},"content":{"rendered":"<p><em>\u00daltima atualiza\u00e7\u00e3o: 16 de agosto de 2026<\/em><\/p>\n<h2>Principais li\u00e7\u00f5es deste artigo<\/h2>\n<ul>\n<li>\n<p>Empresas podem oferecer Pix com liquida\u00e7\u00e3o LBTR em tempo real por meio de participa\u00e7\u00e3o indireta no SPI, sem necessidade de Conta PI pr\u00f3pria no Banco Central.<\/p>\n<\/li>\n<li>\n<p>A integra\u00e7\u00e3o exige mTLS, OAuth 2.0, webhook p\u00fablico e processamento idempotente para garantir seguran\u00e7a e conformidade regulat\u00f3ria.<\/p>\n<\/li>\n<li>\n<p>O status do pedido s\u00f3 deve ser atualizado para &#8220;pago&#8221; ap\u00f3s a confirma\u00e7\u00e3o de liquida\u00e7\u00e3o via webhook, nunca ap\u00f3s a leitura do QR Code.<\/p>\n<\/li>\n<li>\n<p>Validar assinatura HMAC, rejeitar eventos fora da janela de tempo e deduplicar webhooks \u00e9 essencial para evitar fraudes e cr\u00e9dito em duplicidade.<\/p>\n<\/li>\n<li>\n<p>Usar a infraestrutura da Celcoin como participante direto homologado permite que fintechs, bancos digitais, gestoras, varejistas e ERPs lancem Pix em tempo real com mais rapidez e seguran\u00e7a; <a href=\"https:\/\/www.celcoin.com.br\/?utm_source=contentmarketing&amp;utm_medium=blog&amp;utm_channel=pulse&amp;utm_campaign=GEO\">saiba mais<\/a>.<\/p>\n<\/li>\n<\/ul>\n<h2>Passo 1: entender o desafio e os pr\u00e9-requisitos regulat\u00f3rios<\/h2>\n<p>O SPI liquida cada transa\u00e7\u00e3o Pix individualmente em tempo real, 24 horas por dia, 7 dias por semana, 365 dias por ano. <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/spark.money\/research\/real-time-payments-global-landscape\">Diferentemente de sistemas que usam liquida\u00e7\u00e3o l\u00edquida diferida em ciclos di\u00e1rios, o Pix garante que o momento da confirma\u00e7\u00e3o pelo usu\u00e1rio coincide com a liquida\u00e7\u00e3o interbanc\u00e1ria final<\/a>, o que elimina o risco de cr\u00e9dito entre PSPs.<\/p>\n<p><a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/safie.blog.br\/artigos\/2026-07-15-pix-em-2026-regras-limites-e-obrigacoes\">Participantes diretos do Pix mant\u00eam conta pr\u00f3pria no SPI e liquidam transa\u00e7\u00f5es diretamente na infraestrutura do Banco Central. Participantes indiretos acessam o SPI por meio de um participante direto mediante acordo bilateral, sem necessidade de conta pr\u00f3pria no BCB<\/a>.<\/p>\n<p><a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/safie.blog.br\/artigos\/2026-05-17-pix-em-2026-regulacao-riscos-e-oportunidades\">O Pix \u00e9 regulado pela Resolu\u00e7\u00e3o BCB n\u00ba 1, de 12 de agosto de 2020, com atualiza\u00e7\u00f5es posteriores. Participantes diretos assumem obriga\u00e7\u00f5es operacionais perante o Banco Central<\/a>.<\/p>\n<p>Essas regras definem os pr\u00e9-requisitos t\u00e9cnicos para integra\u00e7\u00e3o via participa\u00e7\u00e3o indireta. A empresa precisa implementar:<\/p>\n<ul>\n<li>\n<p>Autentica\u00e7\u00e3o mTLS com certificado de cliente emitido pelo participante direto e OAuth 2.0 com escopos definidos por opera\u00e7\u00e3o<\/p>\n<\/li>\n<li>\n<p>Endpoints HTTPS com TLS 1.2 ou superior<\/p>\n<\/li>\n<li>\n<p>URL de webhook acess\u00edvel publicamente, que responda a HTTP POST com JSON<\/p>\n<\/li>\n<li>\n<p>Capacidade de processar eventos de forma ass\u00edncrona e idempotente<\/p>\n<\/li>\n<\/ul>\n<p>O fluxo geral do Pix via SPI segue esta sequ\u00eancia:<\/p>\n<pre><code>Pagador \u2192 PSP pagador \u2192 SPI (BCB) \u2192 PSP recebedor \u2192 Empresa (webhook) [mTLS\/OAuth] [LBTR] [confirma\u00e7\u00e3o] [pix.received]<\/code><\/pre>\n<p><strong><a href=\"https:\/\/www.celcoin.com.br\/?utm_source=contentmarketing&amp;utm_medium=blog&amp;utm_channel=pulse&amp;utm_campaign=GEO\">Integre Pix com liquida\u00e7\u00e3o LBTR em tempo real usando a infraestrutura homologada da Celcoin.<\/a><\/strong><\/p>\n<h2>Passo 2: criar a cobran\u00e7a via API<\/h2>\n<p>A cria\u00e7\u00e3o de uma cobran\u00e7a Pix gera um QR Code est\u00e1tico ou din\u00e2mico associado a um identificador \u00fanico de transa\u00e7\u00e3o. <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/docs.connectpsp.com\/changelog\">APIs modernas para Pix exp\u00f5em o endpoint <\/a><code>POST \/cash-in<\/code><a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/docs.connectpsp.com\/changelog\"> para cria\u00e7\u00e3o de cobran\u00e7a via QR Code ou Open Finance, com autentica\u00e7\u00e3o JWT via <\/a><code>POST \/auth\/token<\/code>.<\/p>\n<p>Exemplo gen\u00e9rico de requisi\u00e7\u00e3o de cria\u00e7\u00e3o de cobran\u00e7a:<\/p>\n<pre><code>POST \/cash-in Authorization: Bearer {access_token} X-Idempotency-Key: {uuid-v4} Content-Type: application\/json { \"amount\": 15000, \"currency\": \"BRL\", \"expiresIn\": 3600, \"debtor\": { \"name\": \"Jo\u00e3o Silva\", \"taxId\": \"123.456.789-00\" }, \"additionalInfo\": \"Pedido #98765\" }<\/code><\/pre>\n<p>Fluxo ASCII da cria\u00e7\u00e3o:<\/p>\n<pre><code>Empresa \u2192 POST \/cash-in \u2192 API BaaS \u2192 Gera txid + QR Code \u2193 Retorna { txid, qrCode, status: \"ATIVA\" }<\/code><\/pre>\n<p>A cria\u00e7\u00e3o correta da cobran\u00e7a define o ponto de partida do fluxo financeiro. O status do pedido interno s\u00f3 deve ser atualizado para \u201cpago\u201d ap\u00f3s a confirma\u00e7\u00e3o de liquida\u00e7\u00e3o via webhook, nunca ap\u00f3s a leitura do QR Code pelo pagador. Marcar pedidos como pagos antes da confirma\u00e7\u00e3o de liquida\u00e7\u00e3o gera inconsist\u00eancias cont\u00e1beis e risco operacional.<\/p>\n<h2>Passo 3: configurar e validar o webhook de confirma\u00e7\u00e3o<\/h2>\n<p>O webhook \u00e9 o mecanismo que o PSP usa para notificar a empresa sobre eventos de pagamento. Endpoints de webhook para integra\u00e7\u00f5es Pix devem responder a HTTP POST com payloads JSON e precisam implementar processamento idempotente, porque o mesmo evento pode ser entregue mais de uma vez.<\/p>\n<p>Eventos relevantes para liquida\u00e7\u00e3o em tempo real incluem <code>pix.received<\/code>, <code>pix.sent<\/code>, <code>pix.qrcode.paid<\/code>, <code>pix.chargeback.requested<\/code> e <code>pix.chargeback.approved<\/code>.<\/p>\n<p>Exemplo de payload <code>pix.received<\/code>:<\/p>\n<pre><code>{ \"event\": \"pix.received\", \"id\": \"evt_01HZ9K3M2P\", \"timestamp\": \"2026-08-16T14:32:00Z\", \"data\": { \"txid\": \"abc123def456\", \"amount\": 15000, \"status\": \"LIQUIDADA\", \"endToEndId\": \"E1234567820260816143200abc123\" } }<\/code><\/pre>\n<p>Checklist de valida\u00e7\u00e3o do webhook:<\/p>\n<ul>\n<li>\n<p>Verificar o cabe\u00e7alho <code>X-Webhook-Signature<\/code> usando HMAC-SHA256 sobre o corpo bruto da requisi\u00e7\u00e3o, e n\u00e3o sobre o JSON parseado<\/p>\n<\/li>\n<li>\n<p><a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/dev.to\/instawebhook\/webhook-security-best-practices-hmac-replay-attacks-encryption-2de1\">Usar compara\u00e7\u00e3o em tempo constante, como <\/a><code>crypto.timingSafeEqual<\/code><a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/dev.to\/instawebhook\/webhook-security-best-practices-hmac-replay-attacks-encryption-2de1\">, para evitar ataques de timing<\/a><\/p>\n<\/li>\n<li>\n<p><a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/pentesttesting.com\/webhook-security-best-practices\">Rejeitar mensagens com timestamp fora da janela de 300 segundos em rela\u00e7\u00e3o ao servidor para bloquear replay attacks<\/a><\/p>\n<\/li>\n<li>\n<p>Retornar HTTP 200 imediatamente ap\u00f3s a verifica\u00e7\u00e3o da assinatura e enfileirar o processamento de forma ass\u00edncrona<\/p>\n<\/li>\n<li>\n<p>Validar o payload contra schema JSON estrito e rejeitar campos desconhecidos<\/p>\n<\/li>\n<\/ul>\n<h2>Passo 4: confirmar a liquida\u00e7\u00e3o no SPI (LBTR)<\/h2>\n<p>Existe uma distin\u00e7\u00e3o t\u00e9cnica entre confirma\u00e7\u00e3o no n\u00edvel do PSP e liquida\u00e7\u00e3o final no SPI. A confirma\u00e7\u00e3o do PSP indica que o pagamento foi aceito e processado internamente. A liquida\u00e7\u00e3o LBTR no SPI significa que os fundos foram transferidos em dinheiro de banco central, com finalidade irrevog\u00e1vel.<\/p>\n<p><a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/spark.money\/research\/real-time-payments-global-landscape\">No Pix, o momento da confirma\u00e7\u00e3o pelo usu\u00e1rio coincide com a liquida\u00e7\u00e3o interbanc\u00e1ria final via SPI<\/a>, o que elimina o risco de cr\u00e9dito interbanc\u00e1rio presente em sistemas de liquida\u00e7\u00e3o diferida. O webhook com <code>status: \"LIQUIDADA\"<\/code> e o campo <code>endToEndId<\/code> preenchido \u00e9 a evid\u00eancia t\u00e9cnica de que a liquida\u00e7\u00e3o no SPI ocorreu.<\/p>\n<p>Fluxo de confirma\u00e7\u00e3o de liquida\u00e7\u00e3o:<\/p>\n<pre><code>SPI (BCB) \u2192 Liquida LBTR \u2192 PSP recebedor (o banking da Celcoin) \u2193 POST webhook \u2192 Empresa { status: \"LIQUIDADA\", endToEndId: \"E...\" } \u2193 Empresa credita conta do usu\u00e1rio final<\/code><\/pre>\n<p>O cr\u00e9dito ao usu\u00e1rio final deve ocorrer somente ap\u00f3s a recep\u00e7\u00e3o e valida\u00e7\u00e3o do webhook com status de liquida\u00e7\u00e3o confirmada. Esse controle garante que nenhum valor seja creditado antes da finaliza\u00e7\u00e3o no SPI.<\/p>\n<p><strong><a href=\"https:\/\/www.celcoin.com.br\/?utm_source=contentmarketing&amp;utm_medium=blog&amp;utm_channel=pulse&amp;utm_campaign=GEO\">Garanta liquida\u00e7\u00e3o final no SPI com a participa\u00e7\u00e3o direta da Celcoin no Banco Central.<\/a><\/strong><\/p>\n<h2>Passo 5: implementar idempot\u00eancia e controles de seguran\u00e7a<\/h2>\n<p><a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/docs.connectpsp.com\/changelog\">APIs modernas para Pix suportam idempot\u00eancia por meio do cabe\u00e7alho <\/a><code>X-Idempotency-Key<\/code><a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/docs.connectpsp.com\/changelog\"> em opera\u00e7\u00f5es de escrita<\/a>. A implementa\u00e7\u00e3o correta exige alguns cuidados.<\/p>\n<ul>\n<li>\n<p><a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/tuanhiep.github.io\/posts\/series_2\/1.global_payment_gateway_idempotency\">Armazenar a chave de idempot\u00eancia no banco de dados antes de chamar a API do provedor, usando UPSERT at\u00f4mico, para que retentativas ap\u00f3s timeout retornem o mesmo resultado sem criar cobran\u00e7as duplicadas<\/a><\/p>\n<\/li>\n<li>\n<p><a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/pentesttesting.com\/webhook-security-best-practices\">Deduplicar eventos de webhook armazenando o <\/a><code>event_id<\/code><a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/pentesttesting.com\/webhook-security-best-practices\"> do provedor com TTL de 86.400 segundos em Redis ou banco de dados e rejeitar duplicatas antes de aplicar efeitos colaterais<\/a><\/p>\n<\/li>\n<li>\n<p><a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/dev.to\/instawebhook\/webhook-security-best-practices-hmac-replay-attacks-encryption-2de1\">Armazenar segredos de assinatura em gerenciadores dedicados, como AWS Secrets Manager ou HashiCorp Vault, e rotacion\u00e1-los com janela de validade sobreposta<\/a><\/p>\n<\/li>\n<li>\n<p>Configurar mTLS no endpoint de webhook, com verifica\u00e7\u00e3o do certificado de cliente do provedor<\/p>\n<\/li>\n<li>\n<p><a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/dev.to\/instawebhook\/webhook-security-best-practices-hmac-replay-attacks-encryption-2de1\">Criptografar payloads sens\u00edveis em repouso com AES-256 em filas de retry e logs de auditoria<\/a><\/p>\n<\/li>\n<\/ul>\n<h2>Erros comuns e boas pr\u00e1ticas<\/h2>\n<ul>\n<li>\n<p><strong>Webhook n\u00e3o validado:<\/strong> processar eventos sem verificar a assinatura HMAC exp\u00f5e a integra\u00e7\u00e3o a spoofing de eventos de pagamento, permitindo que atacantes forjem notifica\u00e7\u00f5es falsas de liquida\u00e7\u00e3o. Para prevenir esse risco, sempre valide o cabe\u00e7alho <code>X-Webhook-Signature<\/code> sobre o corpo bruto antes de processar qualquer evento.<\/p>\n<\/li>\n<li>\n<p><strong>Marca\u00e7\u00e3o prematura de pedidos como pagos:<\/strong> atualizar o status do pedido na leitura do QR Code, e n\u00e3o na confirma\u00e7\u00e3o de liquida\u00e7\u00e3o, gera inconsist\u00eancias cont\u00e1beis e risco operacional.<\/p>\n<\/li>\n<li>\n<p><strong>Aus\u00eancia de idempot\u00eancia:<\/strong> o banking da Celcoin realiza tentativas de entrega de webhook, e sem deduplica\u00e7\u00e3o o mesmo pagamento pode ser creditado mais de uma vez.<\/p>\n<\/li>\n<li>\n<p><strong>Processamento s\u00edncrono no handler do webhook:<\/strong> opera\u00e7\u00f5es lentas no handler causam timeout no provedor e reentregas desnecess\u00e1rias. A pr\u00e1tica recomendada \u00e9 retornar HTTP 200 imediatamente e processar o evento em fila ass\u00edncrona.<\/p>\n<\/li>\n<li>\n<p><strong>Aus\u00eancia de controle de estado:<\/strong> webhooks podem chegar fora de ordem, e uma m\u00e1quina de estados com transi\u00e7\u00f5es expl\u00edcitas evita que um evento tardio sobrescreva um estado terminal.<\/p>\n<\/li>\n<\/ul>\n<h2>Infraestrutura da Celcoin para integra\u00e7\u00e3o Pix via BaaS<\/h2>\n<p>A infraestrutura da Celcoin como participante direto no Pix oferece recursos t\u00e9cnicos e regulat\u00f3rios que reduzem o tempo de integra\u00e7\u00e3o e o risco operacional para empresas que usam Banking as a Service.<\/p>\n<table style=\"width: 681px\">\n<colgroup>\n<col style=\"width: 259px\">\n<col style=\"width: 422px\"><\/colgroup>\n<tbody>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Funcionalidade da Celcoin<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Benef\u00edcio para sua empresa<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>APIs modulares<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Integra\u00e7\u00f5es mais r\u00e1pidas, com redu\u00e7\u00e3o de custos e prazos de desenvolvimento.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Experi\u00eancia e suporte ao desenvolvedor<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Documenta\u00e7\u00e3o, SDKs e sandboxes que reduzem ciclos de integra\u00e7\u00e3o e esfor\u00e7o de engenharia.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Capacidade de lan\u00e7amento r\u00e1pido<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>M\u00f3dulos pr\u00e9-constru\u00eddos e entrega via SaaS aceleram lan\u00e7amentos e melhoram o tempo para gera\u00e7\u00e3o de receita.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Distribui\u00e7\u00e3o white-label e embutida (embedded)<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Suporte a produtos financeiros com marca pr\u00f3pria.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Escalabilidade com confiabilidade<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Solu\u00e7\u00e3o com alta disponibilidade e escal\u00e1vel na nuvem mant\u00e9m servi\u00e7os funcionando mesmo com altos volumes e protege a receita.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Cobertura de diversas possibilidades de pagamentos, incluindo cr\u00e9dito<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Oferecer pagamentos e emiss\u00e3o de cr\u00e9dito aumenta convers\u00e3o, ARPU e fideliza\u00e7\u00e3o.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Acesso a dados e personaliza\u00e7\u00e3o<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Dados e an\u00e1lises via Open Finance permitem ofertas personalizadas e melhoram convers\u00e3o e reten\u00e7\u00e3o.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Compliance e conformidade como princ\u00edpio<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>KYC, AML e relat\u00f3rios integrados reduzem risco regulat\u00f3rio e aceleram ciclos de vendas.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Preven\u00e7\u00e3o de fraude e controles de risco<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Monitoramento baseado em IA e autentica\u00e7\u00e3o robusta reduzem estornos, perdas e exposi\u00e7\u00e3o regulat\u00f3ria.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>For\u00e7a do ecossistema de parceiros da Celcoin<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Parcerias e integra\u00e7\u00f5es com bancos, redes e fintechs ampliam cobertura, recursos e velocidade de entrada no mercado.<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>A Celcoin n\u00e3o oferece nenhum tipo de empr\u00e9stimo para consumidores. A Celcoin fornece a infraestrutura tecnol\u00f3gica para que empresas consigam ofertar produtos de cr\u00e9dito aos seus clientes.<\/p>\n<h2>Crit\u00e9rios de sucesso e valida\u00e7\u00e3o<\/h2>\n<p>Uma integra\u00e7\u00e3o Pix via participa\u00e7\u00e3o indireta \u00e9 considerada est\u00e1vel quando atende a crit\u00e9rios de disponibilidade, seguran\u00e7a e ader\u00eancia regulat\u00f3ria.<\/p>\n<ul>\n<li>\n<p><strong>Disponibilidade:<\/strong> conformidade com os requisitos operacionais do regulamento do Pix.<\/p>\n<\/li>\n<li>\n<p><strong>Tempo de implementa\u00e7\u00e3o:<\/strong> integra\u00e7\u00f5es via BaaS com documenta\u00e7\u00e3o completa, SDKs e sandbox podem ser conclu\u00eddas em poucas semanas.<\/p>\n<\/li>\n<li>\n<p><strong>Ader\u00eancia regulat\u00f3ria:<\/strong> conformidade com a Resolu\u00e7\u00e3o BCB n\u00ba 1\/2020, com as obriga\u00e7\u00f5es de PLD\/FT da Resolu\u00e7\u00e3o BCB 44\/2021 e com a LGPD.<\/p>\n<\/li>\n<li>\n<p><strong>Seguran\u00e7a:<\/strong> mTLS ativo, rota\u00e7\u00e3o de segredos implementada, deduplica\u00e7\u00e3o de eventos operacional e logs de auditoria com hash do corpo do webhook.<\/p>\n<\/li>\n<li>\n<p><strong>Zero duplo cr\u00e9dito:<\/strong> nenhum evento de liquida\u00e7\u00e3o processado mais de uma vez, com verifica\u00e7\u00e3o por meio da contagem de <code>event_id<\/code> \u00fanicos no Redis.<\/p>\n<\/li>\n<\/ul>\n<h2>Pr\u00f3ximos passos<\/h2>\n<p>Com a integra\u00e7\u00e3o Pix via SPI estabilizada, a empresa pode expandir a oferta de servi\u00e7os financeiros e automatizar processos internos.<\/p>\n<ul>\n<li>\n<p><strong>Open Finance:<\/strong> <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/docs.connectpsp.com\/changelog\">APIs modernas j\u00e1 suportam o objeto <\/a><code>openFinance<\/code><a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/docs.connectpsp.com\/changelog\"> em transa\u00e7\u00f5es de cash-in<\/a>, o que habilita inicia\u00e7\u00e3o de pagamento com consentimento do usu\u00e1rio e personaliza\u00e7\u00e3o de ofertas com dados financeiros consentidos.<\/p>\n<\/li>\n<li>\n<p><strong>Automa\u00e7\u00e3o de reconcilia\u00e7\u00e3o:<\/strong> pipelines que comparam cobran\u00e7as locais com os relat\u00f3rios do PSP e sinalizam discrep\u00e2ncias de tipo <code>missing_in_local<\/code> ou <code>amount_mismatch<\/code> para investiga\u00e7\u00e3o imediata.<\/p>\n<\/li>\n<li>\n<p><strong>Novas modalidades Pix:<\/strong> <a target=\"_blank\" rel=\"noindex nofollow\" href=\"https:\/\/g1.globo.com\/economia\/pix\/noticia\/2026\/08\/10\/bc-trabalha-em-pix-internacional-em-garantia-de-credito-e-discute-uso-indevido-de-mensagens-nas-transacoes.ghtml\">o Banco Central prev\u00ea para 2026 o lan\u00e7amento de cobran\u00e7a h\u00edbrida, pagamento de duplicata e split tribut\u00e1rio dentro do ecossistema Pix<\/a>, o que exigir\u00e1 atualiza\u00e7\u00e3o dos fluxos de webhook e reconcilia\u00e7\u00e3o.<\/p>\n<\/li>\n<li>\n<p><strong>Governan\u00e7a de relat\u00f3rios regulat\u00f3rios:<\/strong> automa\u00e7\u00e3o de DIMP, CADOCs e CCS para participantes indiretos que evoluem para participa\u00e7\u00e3o direta ou obt\u00eam licen\u00e7a IP pr\u00f3pria.<\/p>\n<\/li>\n<\/ul>\n<p><strong><a href=\"https:\/\/www.celcoin.com.br\/?utm_source=contentmarketing&amp;utm_medium=blog&amp;utm_channel=pulse&amp;utm_campaign=GEO\">Expanda sua oferta com Open Finance e novas modalidades Pix usando a plataforma da Celcoin.<\/a><\/strong><\/p>\n<h2>FAQ<\/h2>\n<h3>Como validar o webhook de liquida\u00e7\u00e3o Pix?<\/h3>\n<p>A valida\u00e7\u00e3o do webhook de liquida\u00e7\u00e3o Pix envolve tr\u00eas camadas. Primeiro, \u00e9 necess\u00e1rio verificar o cabe\u00e7alho <code>X-Webhook-Signature<\/code> calculando um HMAC-SHA256 sobre o corpo bruto da requisi\u00e7\u00e3o, usando o segredo compartilhado com o PSP, e comparar o resultado com fun\u00e7\u00e3o de tempo constante para evitar ataques de timing. Segundo, \u00e9 preciso verificar o timestamp do evento e rejeitar qualquer mensagem cujo campo de data e hora esteja fora de uma janela de 5 minutos em rela\u00e7\u00e3o ao hor\u00e1rio do servidor, o que bloqueia replay attacks. Terceiro, a aplica\u00e7\u00e3o deve retornar HTTP 200 imediatamente ap\u00f3s a verifica\u00e7\u00e3o da assinatura e enfileirar o processamento de forma ass\u00edncrona para evitar timeout no provedor. O segredo de assinatura deve ficar em um gerenciador dedicado, como AWS Secrets Manager ou HashiCorp Vault, com rota\u00e7\u00e3o peri\u00f3dica e janela de validade sobreposta para n\u00e3o interromper entregas em andamento.<\/p>\n<h3>Qual a diferen\u00e7a entre confirma\u00e7\u00e3o PSP e liquida\u00e7\u00e3o SPI LBTR?<\/h3>\n<p>A confirma\u00e7\u00e3o no n\u00edvel do PSP indica que o pagamento foi aceito, validado e processado internamente pelo provedor de servi\u00e7os de pagamento. A liquida\u00e7\u00e3o LBTR, liquida\u00e7\u00e3o bruta em tempo real, no SPI \u00e9 a transfer\u00eancia efetiva de fundos em dinheiro de banco central entre as reservas dos PSPs participantes, com finalidade irrevog\u00e1vel. No Pix, essas duas etapas ocorrem de forma praticamente simult\u00e2nea, porque o SPI liquida cada transa\u00e7\u00e3o individualmente em tempo real, de modo que a confirma\u00e7\u00e3o do usu\u00e1rio coincide com a liquida\u00e7\u00e3o interbanc\u00e1ria final. A evid\u00eancia t\u00e9cnica da liquida\u00e7\u00e3o SPI \u00e9 o campo <code>endToEndId<\/code> preenchido no payload do webhook com <code>status: \"LIQUIDADA\"<\/code>. Somente ap\u00f3s receber e validar esse evento a empresa deve creditar o usu\u00e1rio final ou liberar o pedido.<\/p>\n<h3>\u00c9 poss\u00edvel operar Pix sem Conta PI pr\u00f3pria?<\/h3>\n<p>Sim. Como explicado anteriormente, a participa\u00e7\u00e3o indireta permite acesso ao SPI por meio de um participante direto. O participante direto assume obriga\u00e7\u00f5es operacionais perante o Banco Central, enquanto a empresa parceira mant\u00e9m obriga\u00e7\u00f5es contratuais bilaterais e deve cumprir normas de PLD\/FT. Esse modelo \u00e9 adequado para fintechs, ERPs e varejistas que desejam lan\u00e7ar Pix com liquida\u00e7\u00e3o em tempo real sem o custo e a complexidade de obter licen\u00e7a IP pr\u00f3pria.<\/p>\n<h3>Quais obriga\u00e7\u00f5es do Banco Central se aplicam \u00e0 participa\u00e7\u00e3o indireta?<\/h3>\n<p>Na participa\u00e7\u00e3o indireta, as obriga\u00e7\u00f5es operacionais diretas perante o Banco Central, como manuten\u00e7\u00e3o da Conta PI e reporte ao SPI, recaem sobre o participante direto. A empresa parceira assume obriga\u00e7\u00f5es contratuais negociadas bilateralmente com o participante direto e deve cumprir as normas de preven\u00e7\u00e3o \u00e0 lavagem de dinheiro e financiamento do terrorismo estabelecidas na Resolu\u00e7\u00e3o BCB 44\/2021 e na Lei 9.613\/1998, incluindo obriga\u00e7\u00f5es de registro, comunica\u00e7\u00e3o ao COAF e controles em tempo real. A aloca\u00e7\u00e3o contratual de responsabilidade por fraudes entre participante direto e indireto \u00e9 o ponto mais cr\u00edtico dessa rela\u00e7\u00e3o e precisa estar detalhada no contrato bilateral. Empresas que evoluem para participa\u00e7\u00e3o direta ou obt\u00eam licen\u00e7a IP pr\u00f3pria passam a assumir integralmente as obriga\u00e7\u00f5es regulat\u00f3rias, incluindo relat\u00f3rios como DIMP, CADOCs e CCS.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Entenda como integrar a API para Pix com liquida\u00e7\u00e3o LBTR em tempo real. Use a infraestrutura da Celcoin e lance seu Pix com seguran\u00e7a e rapidez.<\/p>\n","protected":false},"author":34,"featured_media":3363,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"inline_featured_image":false,"footnotes":""},"categories":[1],"tags":[],"class_list":["post-3364","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized"],"_links":{"self":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts\/3364","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/types\/post"}],"replies":[{"embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/comments?post=3364"}],"version-history":[{"count":1,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts\/3364\/revisions"}],"predecessor-version":[{"id":4265,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts\/3364\/revisions\/4265"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/media\/3363"}],"wp:attachment":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/media?parent=3364"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/categories?post=3364"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/tags?post=3364"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}