Pular para o conteúdo

Segurança

  • Faça chamadas somente por HTTPS para a base homologada.
  • Guarde chaves Bearer e segredos de webhook num gerenciador de segredos do servidor.
  • Não envie segredo para o frontend, URL, repositório, imagem, log, captura de tela ou ferramenta pública.
  • Use IDs e prefixos não secretos para suporte.
  • Defina timeout e desative redirecionamentos inesperados no cliente.
  • Preserve falhas de rede, corpos interrompidos e resultados degradados como estados explícitos.

A chave determina a empresa. IDs, referências e cursores não concedem acesso por si mesmos. Um recurso inexistente e um recurso de outra empresa recebem a mesma recusa pública, para não revelar o acervo alheio.

Escolha o menor conjunto de escopos. Permissão para produtos não autoriza corrigir CNPJ, excluir um catálogo inteiro, alterar seleção ou gerir webhooks. Arquivar a empresa ou revogar a chave interrompe novas operações e é revalidado durante trabalhos duráveis.

Respostas da API usam Cache-Control: no-store. Mantenha catálogo, prévias, achados e CSVs em armazenamento privado no seu lado. Evite colocar descrição, atributos, URL de webhook ou corpo recebido em logs.

Para CSVs, valide bytes e digest antes de importar. A proteção contra fórmulas acrescenta um apóstrofo a células perigosas; não remova essa proteção antes de abrir numa planilha.

Esta documentação não promete um prazo geral de retenção para produtos, ingestões, análises ou recibos. O histórico encerrado de webhooks fica elegível para limpeza após 30 dias; veja Webhooks.

Valide HMAC sobre os bytes exatos antes de interpretar o JSON. Confira timestamp, assinatura e ID; depois grave o ID junto do efeito para deduplicar.

O Cotejar exige destino HTTPS público na porta 443, não segue redirecionamento e recusa resoluções para endereços internos ou especiais. Essas proteções não substituem as suas: limite tamanho do corpo, valide o schema do evento e responda 2xx somente depois de aceitar o processamento de forma durável.

Rotacionar o destino gera outro segredo. Atualize o receptor antes de autorizar reenvios ao destino atual. Nunca use o segredo do webhook como chave de API.