For the complete documentation index, see llms.txt. This page is also available as Markdown.

Autenticação

Autenticação

Para acessar os recursos da CAF usando a API REST, você primeiro precisará de um token JWT. Esse é um token que a CAF fornece para autorização e é usado pelo cliente ao fazer cada chamada de API.

Um token é um segredo que somente o cliente conhece. Assim como a autenticação básica, a autenticação baseada em token só é considerada segura se usada em conjunto com outros mecanismos de segurança, como HTTPS/SSL.

É possível definir a quais escopos os tokens terão acesso e quais ações ele pode executar nesse escopo. Use algum token que não tenha as permissões necessárias para acessar um recurso resultará em uma 403 "Proibido" resposta, então você deve ter cuidado ao definir as permissões do seu token, verificando quais permissões são obrigatórias para cada recurso disponível.

Usuários da conta com as permissões apropriadas poderão criar tokens na Trust Platform seguindo as etapas abaixo:

Obtendo seu token de acesso

Exemplos de cabeçalhos da requisição:

Melhores práticas para autenticação baseada em token

Para garantir uma integração segura e confiável ao usar autenticação baseada em token com nosso serviço, siga estas práticas recomendadas e evite armadilhas comuns.

✅ Práticas recomendadas

Prática
Descrição

Gere e assine tokens no servidor

Emita sempre JWTs a partir do seu sistema de backend confiável para evitar expor chaves de assinatura.

Use HTTPS para todas as comunicações

Evite ataques man-in-the-middle e garanta criptografia em trânsito.

Monitore o uso e o comportamento dos tokens

Implemente registro e monitoramento para detectar atividades anormais ou suspeitas.

❌ Práticas inseguras

Prática
Risco

Gerar tokens no frontend

Expõe suas chaves de assinatura e compromete todo o sistema de autenticação.

Armazenar chaves de assinatura ou segredos em apps frontend/mobile

Segredos no código do lado do cliente podem ser extraídos e usados indevidamente.

Codificar segredos diretamente no código versionado

Segredos em repositórios de código podem vazar ou ser acessados por usuários não autorizados.

Atualizado