Skip to content

Latest commit

 

History

1 Commit

Folders and files

NameName
Last commit message
Last commit date
 
 
 
 
 
 

Repository files navigation

Stripe Audit

Script Bash de solo lectura para obtener una revisión rápida de una cuenta de Stripe en modo live. Consulta la cuenta, balance, pagos, cargos, reembolsos, payouts, transferencias, eventos, webhooks y cuentas conectadas.

El script no crea, modifica, reembolsa ni elimina objetos de Stripe.

Requisitos

  • Bash
  • curl
  • jq opcional, para mostrar el resumen legible

En macOS puedes instalar jq con:

brew install jq

Instalación

git clone https://github.com/sts19813/stripe_audit.git
cd stripe_audit
chmod 700 stripe_audit.sh

Ejecución recomendada

Ejecuta el script sin escribir la clave en el comando:

./stripe_audit.sh

Cuando se solicite, pega una clave sk_live_ nueva o, preferiblemente, una clave restringida rk_live_ con permisos de lectura. La entrada permanece oculta y no se guarda en el historial de la terminal.

Una clave pk_live_ es publicable, no autentica las consultas privadas y el script la rechazará.

Resultados

Cada ejecución crea un directorio con fecha y hora:

stripe_audit_YYYYMMDD_HHMMSS/

Incluye los siguientes archivos:

01_account.json
02_balance.json
03_payment_intents.json
04_charges.json
05_refunds.json
06_payouts.json
07_transfers.json
08_events.json
09_webhook_endpoints.json
10_connected_accounts.json

El directorio se crea con permisos 700 y los JSON con permisos 600. Los importes que devuelve Stripe están expresados en la unidad mínima de la moneda; por ejemplo, 113946 en MXN representa $1,139.46 MXN.

Seguridad

  • No compartas claves sk_live_ o rk_live_ por chat, correo o commits.
  • Usa una clave restringida con los permisos mínimos necesarios siempre que sea posible.
  • No subas los resultados a Git: contienen información financiera y datos de clientes. Este repositorio los ignora mediante .gitignore.
  • Elimina los JSON cuando termine la investigación si ya no son necesarios.
  • Si una clave fue expuesta, rótala antes de realizar la auditoría.

Alcance y limitaciones

El script descarga hasta 100 objetos por endpoint. Los eventos disponibles por la API de Stripe cubren aproximadamente los últimos 30 días. Para investigar una posible clave comprometida también debes revisar Workbench > Logs en el Dashboard de Stripe, comparar las IP de las solicitudes y confirmar los últimos dígitos de la cuenta bancaria receptora.

About

No description, website, or topics provided.

Resources

Stars

0 stars

Watchers

0 watching

Forks

Releases

Packages

Contributors

Languages