PiXBrasil.org
Client Portal
AI SETUP KITS

Dê contexto completo à IA que já conhece o seu site.

Os prompts abaixo foram escritos para agentes com acesso ao repositório. Eles instruem a IA a integrar o PiXBrasil sem pedir que você cole API Keys no chat.

Prompt Universal — recomendado

GPT / Claude / Cursor / Codex / Agentprompt
Você é o engenheiro responsável por integrar meu site ao PiXBrasil. Trabalhe diretamente no repositório atual e NÃO exponha segredos no browser, bundle, logs ou commits.

OBJETIVO
Integrar checkout PIX server-side usando a API PiXBrasil, criar webhook assinado, manter idempotência e devolver um relatório final com a URL pública do webhook que eu devo registrar.

CONTRATO PIXBRASIL
Base URL: https://api.pixbrasil.org/api/v1
Auth: Authorization: Bearer process.env.PIXBRASIL_API_KEY
Store: process.env.PIXBRASIL_STORE
Create payment: POST /payments/charge
Get payment: GET /payments/{paymentIntentId}
Register webhook: POST /webhook-endpoints
Test webhook: POST /webhook-endpoints/{endpointId}/test
Webhook signature: HMAC-SHA256(timestamp + '.' + rawBody)
Headers: X-PiXBrasil-Timestamp, X-PiXBrasil-Signature, X-PiXBrasil-Delivery, X-PiXBrasil-Event

REGRAS OBRIGATÓRIAS
1. Detecte o stack do projeto antes de alterar código.
2. Crie variáveis server-side: PIXBRASIL_API_URL, PIXBRASIL_API_KEY, PIXBRASIL_STORE e depois PIXBRASIL_WEBHOOK_SECRET.
3. Nunca coloque a API Key em NEXT_PUBLIC_*, VITE_*, HTML, JS client-side, GTM ou app mobile.
4. O browser NÃO define o valor final da cobrança. Recalcule produto, preço, desconto, frete e total no backend usando fonte confiável.
5. Para cada tentativa de checkout, derive uma Idempotency-Key estável e reutilize-a em retries.
6. Crie uma rota server-side de checkout que chama POST /payments/charge.
7. Se o status recebido for SHADOW_ONLY, não renderize QR Code e mostre somente estado técnico de validação.
8. Persista paymentIntentId, reference, store e status no meu banco.
9. Crie GET/status server-side como fallback usando GET /payments/{paymentIntentId}.
10. Crie um endpoint HTTPS público /api/webhooks/pixbrasil ou equivalente idiomático para o stack.
11. Leia o RAW BODY antes de JSON.parse e valide HMAC-SHA256 em tempo constante. Rejeite timestamp acima de 5 minutos.
12. Deduplicatee por X-PiXBrasil-Delivery.
13. Em payment.succeeded, atualize o pedido de forma idempotente; nunca confie apenas em retorno do browser.
14. Capture UTMs e click IDs em first-party storage e envie em metadata.attribution: utm_source, utm_medium, utm_campaign, utm_content, utm_term, src, sck, fbclid, gclid, ttclid e msclkid quando existirem.
15. No webhook payment.succeeded, exponha esses dados para meu módulo de analytics/postback. Não invente endpoints de terceiros; use somente a documentação oficial que estiver disponível no projeto/conta.
16. Preserve o checkout atual como rollback até eu autorizar a troca definitiva.
17. Adicione testes para assinatura, idempotência, valor server-side e webhook replay.
18. Não altere secrets reais em commits. Use placeholders e indique exatamente onde devo configurar os valores no ambiente de produção.

ENTREGA FINAL OBRIGATÓRIA
- arquivos criados/alterados
- variáveis de ambiente necessárias
- rota server-side de criação PIX
- URL pública final do webhook
- formato exato que devo cadastrar no PiXBrasil
- comando/teste para validar o webhook
- como confirmar que a API Key não vazou para o browser
- como fazer rollback
- riscos ainda pendentes
- não declare integração concluída se build/testes falharem.

Prompts especializados

Next.js / Node.jsprompt
Integre PiXBrasil neste projeto Next.js App Router. Use Route Handlers server-side, cookies/DB apenas quando necessário e nunca exponha a API Key. Implemente /api/payments/pix, /api/payments/pix/status e /api/webhooks/pixbrasil. Recalcule o total usando o catálogo/DB server-side. Use Idempotency-Key estável. No webhook, use request.text() para obter rawBody antes do parse, valide X-PiXBrasil-Timestamp e X-PiXBrasil-Signature com HMAC-SHA256 e timingSafeEqual, dedupe por X-PiXBrasil-Delivery e atualize o pedido. Capture attribution em metadata.attribution. Preserve o provider atual como fallback via variável PAYMENT_ORCHESTRATOR. Ao final, devolva a URL pública completa do webhook e um checklist de Vercel envs.
PHP / WooCommerceprompt
Integre PiXBrasil neste projeto PHP/WooCommerce sem editar core do WordPress. Crie plugin/integração isolada, mantenha PIXBRASIL_API_KEY apenas no servidor, derive o valor do pedido pelo WooCommerce, use Idempotency-Key baseada no order ID e crie webhook REST próprio para PiXBrasil. Valide HMAC-SHA256 sobre timestamp + '.' + rawBody antes de processar. Deduplicatee delivery IDs, atualize status do pedido somente após payment.succeeded e mantenha logs sem secrets/PII desnecessária. Capture UTMs/click IDs no pedido e encaminhe em metadata.attribution. Ao final, devolva a URL REST pública do webhook e o passo a passo exato de cadastro.
Auditar integração existenteprompt
Audite uma integração PiXBrasil existente. Procure especificamente: API Key exposta ao client, valor de pagamento vindo do browser sem recálculo, ausência de Idempotency-Key, webhook sem raw-body HMAC, comparação de assinatura não constante, ausência de anti-replay/timestamp, ausência de dedupe por delivery ID, fulfillment baseado apenas em redirect/polling, metadata com PII excessiva, grants de Store muito amplos, ausência de fallback/reconciliation e logging de secrets. Corrija tudo que for seguro, execute typecheck/lint/build/tests e devolva achados por severidade.

Como usar corretamente

1. Cole o prompt
Use a IA que já tem acesso ao repositório ou envie o repositório para a sessão de desenvolvimento.
2. Não cole secrets
Configure PIXBRASIL_API_KEY diretamente no Vercel, VPS, secret manager ou painel do hosting.
3. Exija testes
A IA deve executar build/typecheck/testes e validar que a key não entrou no bundle client-side.
4. Pegue a URL
A entrega deve terminar com algo como https://seudominio.com/api/webhooks/pixbrasil.

O que a IA deve devolver

  • • URL pública do webhook.
  • • Variáveis de ambiente e onde configurá-las.
  • • Store utilizada e estratégia de rollback.
  • • Endpoint server-side de criação e status.
  • • Prova de validação HMAC e idempotência.
  • • Teste do endpoint usando POST /webhook-endpoints/:id/test.
  • • Lista de UTMs/click IDs preservados.
  • • Pendências antes de trocar SHADOW por execução live.
Precisa integrar agora?

Use o AI Setup Kit e entregue o prompt à IA que já trabalha no seu repositório.

Abrir AI Setup Kits