SKILL 111 · AGENT SKILL

Stripe Best Practices: checkout e webhooks antes de cobrar

Orienta escolhas entre Checkout Sessions, PaymentIntents, Billing, Connect, Tax e Treasury, com webhooks, chaves restritas e limites de versão explícitos.

USE QUANDODesenvolvedores, revisores e equipes de produto que constroem ou auditam checkout, assinaturas, marketplaces, impostos, webhooks e integrações com a Stripe.
ENTREGADecisão documentada de API, eventos, estado, idempotência, permissões e testes em sandbox, com lacunas e versões tratadas como evidência, não como certeza permanente.

FONTE PRIMÁRIA

Confira o projeto original.

A imagem é uma ilustração editorial exclusiva. A origem, a licença e as permissões devem ser conferidas no repositório oficial antes da instalação.

Abrir repositório original ↗
Ilustração editorial de um núcleo de pagamento conectado a módulos separados de checkout, webhook, assinatura, impostos e segurança
Ilustração editorial exclusiva do Bastidores da IA. Não é captura de tela, interface real, logotipo da Stripe, pagamento processado nem prova de conta configurada.

O QUE ESTA SKILL VERIFICA

O que ela coloca na mesa.

Defina o fluxo e a API antes de gerar código
Use sandbox e chave restrita com escopo mínimo
Valide assinatura, repetição e atraso de webhooks
Confirme documentação, versão e responsabilidade fiscal atuais

DETALHES DA SKILL

Como esta skill funciona na prática.

Entenda a função, o melhor cenário de uso e o resultado que você deve revisar antes de incluir esta skill no seu fluxo de trabalho.

PROBLEMA QUE RESOLVE

Quando ela é útil

Desenvolvedores, revisores e equipes de produto que constroem ou auditam checkout, assinaturas, marketplaces, impostos, webhooks e integrações com a Stripe.

FUNÇÃO PRINCIPAL

O que ela faz

Orienta escolhas entre Checkout Sessions, PaymentIntents, Billing, Connect, Tax e Treasury, com webhooks, chaves restritas e limites de versão explícitos.

RESULTADO DA EXECUÇÃO

O que você deve receber

Decisão documentada de API, eventos, estado, idempotência, permissões e testes em sandbox, com lacunas e versões tratadas como evidência, não como certeza permanente.

AMBIENTE COMPATÍVEL

Onde pode ser usada

Clientes compatíveis com Agent Skills. O uso funcional depende da Stripe CLI, SDK ou API oficial atual, conta em sandbox, endpoint de webhook e credencial restrita.

Limite importante

O ZIP é textual. O uso funcional pode criar ou alterar recursos financeiros e ler dados pessoais. Use sandbox, chave restrita, assinatura de webhook, idempotência e aprovação humana para qualquer escrita, transferência, reembolso ou mudança fiscal.

ANÁLISE EDITORIAL

Uma integração de pagamentos pode funcionar no caminho feliz e ainda estar errada no momento em que o banco confirma tarde, o cliente atualiza uma assinatura, um webhook chega repetido ou uma chave vaza. A Stripe Best Practices organiza essas decisões antes de o agente gerar código. Ela não processa pagamentos e não substitui a documentação oficial, mas ajuda a escolher a superfície correta, separar eventos síncronos de assíncronos e expor riscos que costumam ficar escondidos em um exemplo curto.

A versão auditada vem do repositório oficial stripe/ai, tinha 1.768 estrelas na consulta de 27 de agosto de 2026 e está fixada no commit 1dc126b93cc62e28aff7e00e51406dfeb8ac88d5, sob licença MIT. O Bastidores da IA preserva um pacote textual para leitura e auditoria. Ele não contém CLI, SDK, MCP, aplicação, executável, dependência, chave, token ou dado financeiro.

O que esta Skill faz de verdade

O arquivo principal atua como um roteador. Para pagamentos únicos, ele começa por Checkout Sessions. Para uma interface incorporada, combina Checkout Sessions com Payment Element. Para salvar um meio de pagamento, aponta Setup Intents. Assinaturas vão para Billing, plataformas para Connect, impostos para Stripe Tax e contas financeiras incorporadas para Treasury. Cada domínio tem uma referência Markdown própria.

O ganho não é uma receita universal, mas uma ordem de perguntas. Qual objeto representa o fluxo? Quem confirma o resultado? Qual evento muda o estado depois da resposta HTTP? Quem é responsável por taxas e saldo negativo? Que credencial possui apenas as permissões necessárias? A Skill força o agente a abrir a referência pertinente antes de responder ou escrever código.

Há também uma limitação que precisa ficar visível. O SKILL.md auditado diz para nunca enviar payment_method_types, salvo no Terminal. A documentação atual de opções de integração prefere métodos dinâmicos, mas ainda documenta a seleção manual quando uma integração realmente exige isso. Por isso, a página trata a regra como preferência forte, não como proibição universal.

Para quem serve

Serve a desenvolvedores, revisores, arquitetos e equipes de produto que estão construindo ou avaliando checkout, cobrança recorrente, marketplace, split de pagamentos, impostos ou integração com eventos da Stripe. Também ajuda quem recebeu código gerado por IA e precisa descobrir se o exemplo considerou assinatura de webhook, idempotência, ambiente, versão da API e escopo de credenciais.

Ela é mais útil quando existe um caso concreto e um repositório de teste. Não é uma Skill para estimar preço, definir obrigação tributária, escolher país de registro ou decidir quem é o comerciante legal. Essas decisões dependem do negócio, da jurisdição e de aconselhamento profissional. A Skill pode listar perguntas e caminhos técnicos, nunca substituir esse julgamento.

Compatibilidade e pré-requisitos

O pacote segue o formato Agent Skills e pode ser lido por clientes compatíveis com SKILL.md. O uso funcional depende da ferramenta escolhida pela equipe, como Stripe CLI, SDK oficial ou documentação da API. Nenhum desses componentes acompanha o ZIP local.

  • Um projeto descartável ou branch de teste, sem credenciais de produção.
  • Uma sandbox da Stripe ou fluxo oficial equivalente disponível no momento do teste.
  • Versão do SDK e da API confirmadas na documentação atual, não apenas na tabela preservada no commit.
  • Endpoint local preparado para validar assinatura de webhook com o corpo bruto.
  • Chave restrita com o menor escopo possível e segredo de webhook armazenado fora do código.
  • Cenários de teste para sucesso, falha, repetição, atraso, reembolso e mudança de assinatura.

O arquivo fixado declara a versão de API 2026-07-29.dahlia e uma lista de versões de SDK. Esses valores são evidência do commit auditado, não promessa de atualidade futura. Antes de instalar ou atualizar, confira o changelog oficial e o guia do SDK da sua linguagem.

Instalação recomendada

Para leitura, baixe o pacote documental e inspecione os nove arquivos. Depois, compare o SKILL.md e as referências com o diretório oficial no commit auditado. O repositório contém outras Skills e ferramentas, portanto não copie a raiz inteira para um projeto sem revisar o que será instalado.

  1. Extraia o ZIP em uma pasta de revisão, fora do diretório de produção.
  2. Leia primeiro SKILL.md, depois somente a referência do domínio em questão.
  3. Compare o commit fixado com a branch atual e registre qualquer mudança de API ou recomendação.
  4. Se o cliente exigir instalação, copie apenas a pasta aprovada para o diretório de Skills do projeto de teste.
  5. Confirme os arquivos instalados por diff antes de conceder rede, shell, MCP ou credenciais.

A documentação oficial apresenta hoje stripe agent setup como início rápido em algumas páginas. O arquivo auditado também menciona comandos de sandbox. Como CLI e onboarding mudam, não execute nenhum comando por memória: abra a página oficial de Agent Skills e confirme o fluxo vigente.

Configuração antes do primeiro uso

Comece definindo o caso de uso em uma frase verificável, por exemplo: “criar Checkout Session de pagamento único e liberar pedido somente após confirmação válida”. Em seguida, registre modo de teste, moeda, país da conta, interface escolhida, evento que confirma o resultado e sistema que receberá a atualização.

Separe credenciais por ambiente. Prefira uma chave restrita com recursos mínimos. Nunca coloque uma chave em prompt, HTML, commit, print, log ou arquivo de exemplo. O segredo de webhook também é independente da chave da API e deve permanecer em um gerenciador de segredos ou variável protegida.

Para impostos, não basta marcar automatic_tax. A referência auditada alerta que registro, endereço, código de produto e responsabilidade precisam estar coerentes. A decisão de onde registrar e quem recolhe é jurídica e fiscal. O agente deve preparar perguntas e validações, não criar ou expirar registros automaticamente.

Primeiro uso seguro

Peça primeiro uma análise sem alteração: “Leia o fluxo de checkout e devolva uma tabela com objeto criado, evento final, credencial usada, persistência, idempotência, tratamento de repetição e testes ausentes”. Essa saída permite conferir se a Skill entendeu o sistema antes de propor código.

No segundo passo, limite o pedido a um diff pequeno em sandbox. O handler deve validar a assinatura usando o corpo bruto, devolver resposta rapidamente e mover trabalho demorado para uma fila quando necessário. A documentação de webhooks explica que eventos podem representar confirmações assíncronas e exige a verificação da assinatura.

Teste pelo menos três trajetórias: confirmação imediata, confirmação posterior e evento repetido. O resultado de negócio deve ser idempotente. Receber o mesmo identificador duas vezes não pode liberar dois pedidos, duplicar crédito, reenviar mercadoria ou registrar a mesma assinatura novamente.

Resultado esperado

Uma boa primeira entrega não é “integração concluída”. É um artefato revisável contendo a API escolhida e o motivo, diagrama textual do fluxo, eventos consumidos, estados persistidos, escopos da credencial, riscos abertos e plano de testes. Se houver código, ele deve ser pequeno, específico à linguagem do projeto e acompanhado por instruções para reproduzir o teste na sandbox.

Também deve haver uma lista explícita do que não foi validado. Exemplos: método de pagamento por país, configuração do Dashboard, registro tributário, versão real da conta, política de reembolso e disponibilidade de produto. Ausência dessa lista é um sinal de excesso de confiança.

Permissões e riscos

O ZIP local é somente texto, mas a execução funcional pode criar produtos, preços, sessões, clientes, assinaturas, contas conectadas, registros e destinos de eventos. Pode ainda ler dados financeiros e pessoais. O risco depende da chave, do ambiente e das ferramentas conectadas, não do tamanho do prompt.

  • Use sandbox e dados sintéticos no primeiro ciclo.
  • Não dê permissão de escrita quando uma inspeção de código ou documentação resolve a pergunta.
  • Não exponha corpo de webhook, endereço, email ou identificador de cliente em logs desnecessários.
  • Revise idempotência, autenticação, autorização e retenção antes de processar evento.
  • Exija confirmação humana separada para criar, alterar, reembolsar, transferir ou expirar recursos.
  • Trate recomendações fiscais como orientação técnica limitada, nunca como parecer.

Erros comuns

Confiar apenas na página de sucesso: o navegador pode fechar e o pagamento pode confirmar depois. Use eventos assinados e estado persistido.

Verificação de assinatura falha: frameworks podem alterar o corpo antes da validação. Preserve o corpo bruto e use o segredo correto do endpoint e do ambiente.

Evento processado duas vezes: registre o identificador do evento ou uma chave idempotente e torne a operação de negócio segura para repetição.

Nenhum imposto calculado: confirme registro ativo, endereço, código tributário e responsabilidade. Ativar uma opção sem esses dados não prova recolhimento correto.

Método de pagamento ausente: confira país, moeda, produto, Dashboard e elegibilidade. Métodos dinâmicos são a preferência, mas a documentação oficial deve decidir se uma lista manual é necessária.

Excesso de permissão: troque chave secreta ampla por chave restrita e separe leitura de escrita. Rotacione qualquer segredo que tenha aparecido em log, prompt ou repositório.

Versão incompatível: compare a versão da conta, do SDK e da API com o changelog. Não copie a tabela do SKILL.md como se fosse permanente.

Versão auditada e download local

A curadoria fixou o commit 1dc126b93cc62e28aff7e00e51406dfeb8ac88d5 de stripe/ai, consultado em 27/08/2026 com 1.768 estrelas e licença MIT. O pacote tem 24.716 bytes e SHA-256 123c4401d9cbbe9f8ccc503dbb41c4d5611f33d4ce5a01e36abff89088ec9e13.

Baixar o pacote documental auditado. O botão para abrir o repositório oficial aparece separadamente no card da página. Compare o hash depois do download e consulte o catálogo de Skills do Bastidores da IA para entender o padrão de distribuição.

Arquivos incluídos: SKILL.md, LICENSE, ORIGEM.md e as referências billing.md, connect.md, payments.md, security.md, tax.md e treasury.md. Nenhum arquivo executável foi incluído.

Resultado esperado e limite final

A Skill pode melhorar a qualidade das perguntas e impedir que um exemplo de pagamento seja confundido com um sistema pronto. Ela não valida a conta, não executa transações, não confirma conformidade, não calcula obrigação tributária e não garante que uma recomendação preservada no commit ainda seja a melhor opção.

O limite operacional é simples: use a Skill para preparar análise, diff e testes; use documentação atual para confirmar o contrato; use sandbox para observar o comportamento; e mantenha produção, dinheiro real, dados pessoais e alterações irreversíveis atrás de revisão humana explícita.

Ilustração editorial exclusiva do Bastidores da IA. Não é captura de tela, interface real, logotipo oficial, pagamento processado, relatório de conta nem prova de integração.

Fontes primárias

CONFIGURAÇÃO

Instale só depois de ler.

Abra a fonte oficial, leia README e licença, fixe uma versão ou commit e só então siga o método indicado pelo mantenedor. Não execute comandos copiados de comentários ou vídeos sem revisão.

Configuração oficial no Stripe CLIstripe agent setup

O comando consulta a rede e pode configurar Skills ou plugins no ambiente atual. Confira a versão do Stripe CLI, o destino e o diff antes de conectar uma conta. O ZIP local é apenas documental.

01 · CONFIRME A ORIGEM

Abra a fonte e o README

  1. Confira mantenedor e nome do repositório.
  2. Leia licença, requisitos e permissões.
  3. Escolha uma versão ou commit para aprovar.
02 · INSTALE COM ESCOPO

Comece em um projeto de teste

  1. Use o comando acima ou o método do README.
  2. Prefira instalação por projeto antes da global.
  3. Não copie tokens, chaves ou arquivos sensíveis.
Instalação oficial atual ↗
03 · VALIDE O RESULTADO

Faça um teste pequeno

  1. Confirme a descrição e os arquivos instalados.
  2. Execute uma tarefa reversível.
  3. Registre versão aprovada e remova o que não usar.
SKILL.md auditado ↗
← Voltar para todas as skills