Skip to main content
10 de agosto de 2026 Correção de documentação Ação necessária

Afeta


Equipes que fazem deploy ou operam o serviço SPI para operações Pix em qualquer ambiente, inclusive desenvolvimento e produção.

O que mudou


A documentação agora afirma corretamente que dois valores que protegem o PII de operações são obrigatórios em cada ambiente:
  • SPI_OPERATIONS_PII_ENCRYPTION_KEY deve ser uma chave AES-256 válida.
  • SPI_OPERATIONS_BLIND_INDEX_PEPPER deve conter pelo menos 32 caracteres.
O serviço SPI recusa começar quando qualquer um dos valores está ausente, malformado ou curto demais. Esta é uma correção de documentação; o comportamento de runtime não mudou.

Impacto


Classificação: Ação necessária. A redação anterior não deixava explícito o requisito de inicialização. Um deploy que omite qualquer um dos valores, ou que fornece um valor inválido, não pode começar o serviço SPI.

O que você precisa fazer


1
Antes da próxima inicialização ou novo deploy do SPI, forneça os dois valores pelo seu gerenciador de segredos em cada ambiente.
2
Verifique que a chave de criptografia é uma chave AES-256 válida e que o pepper de blind index contém pelo menos 32 caracteres.
3
Não faça commit nem log de nenhum dos dois valores. Planeje uma reindexação ou recriptografia antes de rotacionar um pepper ou uma chave.

Prazo

Sem prazo imposto pelo produto. Conclua esta validação antes da sua próxima inicialização ou novo deploy do SPI.

Recursos