pacs.004 de saída antes de enviá-lo, mas uma falha de registro é tratada como best effort e não bloqueia necessariamente o despacho.
Liquidação ininterrupta
O Pix liquida individual e instantaneamente, sem interrupção. Não há uma janela diária para abrir ou fechar. Em vez disso, duas superfícies adjacentes usam os seus próprios períodos de referência. O agendamento do Pix Automático dá a cada instrução um horário de execução solicitado e uma última data em que ela pode liquidar. Os relatórios da Conta PI usam um período de referência de saldo ou extrato, com uma janela de datas de até 92 dias.
Rotação de certificados
O trilho gerencia o certificado de assinatura do Pix ao longo do seu ciclo de vida. Você envia o
.cer público. Você desativa um certificado que retira. O trilho recusa uma chave privada enviada, fail-closed. O trilho armazena apenas as impressões digitais SHA-256 e os metadados públicos, de modo que uma resposta nunca expõe material de chave. O trilho emite um sinal de dias até a expiração, para que os operadores possam agir antes de um certificado expirar.
Contingência e recuperação
Quando um pagamento fica preso, o trilho expõe apenas as ações que ele consegue executar:
- Uma visão de operações presas lista os itens que precisam de atenção.
- Uma avaliação de elegibilidade de recuperação decide se uma operação é recuperável.
- Uma ação de recuperação ou uma resolução manual libera uma operação elegível.
- Um fluxo de aprovações de autorização manual controla as operações que precisam de uma aprovação explícita antes de prosseguir.
- Um job de exportação de evidência empacota o registro de uma operação para auditoria ou disputa.
pacs.004 sem resposta de status deixa a devolução esperando indefinidamente, segurando folga do teto da soma que o Pix nunca poderá reutilizar e — na superfície de devolução integral — bloqueando qualquer nova devolução daquele Pix. Um operador resolve essa devolução como não realizada, e o trilho então libera a folga que ela segurava.
O trilho recusa essa resolução a menos que o próprio estado prove que o dinheiro nunca saiu. Liberar o teto de uma devolução cujo desfecho é desconhecido é justamente como um Pix acaba devolvido duas vezes, então uma devolução não comprovada permanece como está e a liberação não é oferecida.
Reconciliação
As capacidades de reconciliação operam em vários grãos. A reconciliação automática incremental e completa do DICT roda apenas quando
SCHEDULER_ENABLED=true e as respectivas feature gates estão habilitadas, e uma execução pode falhar. A limpeza de chaves órfãs e o processamento de prazos de reivindicações são fluxos separados:
- A reconciliação do DICT pode rodar de forma completa ou a partir da lista de eventos do BACEN.
- A limpeza de chaves órfãs pode remover as chaves que um fluxo interrompido deixou para trás.
- O processamento de prazos de reivindicações pode avançar ou encerrar as reivindicações contra as suas janelas do BACEN.
Invariantes de liquidação
Três invariantes se mantêm o tempo todo:
- Um
submit(envio) é despacho, não confirmação. Um envio aceito confirma apenas que o trilho aceitou o despacho. Para um pagamento de saída, a resposta de status recebidapacs.002aplicaCOMPLETEDouREJECTEDe projeta os campos do BACEN literalmente. Umpacs.008de entrada é registrado como pendente e é concluído ou recusado pela decisão de funding do cliente autenticado. O mesmo vale para uma devolução: umpacs.004que o trilho aceitou para despacho é concluído pela resposta do BACEN, nunca pelo envio. - A identidade de uma devolução é registrada, não derivada. O trilho armazena qual superfície criou cada devolução, então uma devolução parcial chaveada por um identificador escolhido pelo cliente nunca é lida como a devolução integral do seu Pix.
- O trilho é neutro em relação ao dinheiro. Ele repassa os valores declarados exatamente e não calcula posição ou saldo. O consumidor do seu ledger registra qualquer posição contábil.

