Autenticação
Esta API está obsoleta.
A Core API não é mais recomendada para novas integrações. Ela permanecerá funcional exclusivamente para clientes existentes. A migração para a Connect API é fortemente recomendada.
Para mais detalhes, consulte a Política de descontinuação.
Autenticação
Para acessar os recursos da CAF usando a API REST, você primeiro precisará de um token JWT. Esse é um token que a CAF fornece para autorização e é usado pelo cliente ao fazer cada chamada de API.
Um token é um segredo que somente o cliente conhece. Assim como a autenticação básica, a autenticação baseada em token só é considerada segura se usada em conjunto com outros mecanismos de segurança, como HTTPS/SSL.
É possível definir a quais escopos os tokens terão acesso e quais ações ele pode executar nesse escopo. Use algum token que não tenha as permissões necessárias para acessar um recurso resultará em uma 403 "Proibido" resposta, então você deve ter cuidado ao definir as permissões do seu token, verificando quais permissões são obrigatórias para cada recurso disponível.
Você pode criar quantos tokens precisar, então recomendamos definir as permissões mínimas necessárias para cada token.
Usuários da conta com as permissões apropriadas poderão criar tokens na Trust Platform seguindo as etapas abaixo:
Obtendo seu token de acesso
Exemplos de cabeçalhos da requisição:
Todas as chamadas à API são autenticadas e devem ter o token ao lado do Bearer prefixo no Authorization cabeçalho da requisição. Chamadas com um token de acesso ausente ou inválido retornarão o código 401 "Não autorizado".
Melhores práticas para autenticação baseada em token
Para garantir uma integração segura e confiável ao usar autenticação baseada em token com nosso serviço, siga estas práticas recomendadas e evite armadilhas comuns.
✅ Práticas recomendadas
Gere e assine tokens no servidor
Emita sempre JWTs a partir do seu sistema de backend confiável para evitar expor chaves de assinatura.
Use HTTPS para todas as comunicações
Evite ataques man-in-the-middle e garanta criptografia em trânsito.
Monitore o uso e o comportamento dos tokens
Implemente registro e monitoramento para detectar atividades anormais ou suspeitas.
❌ Práticas inseguras
Gerar tokens no frontend
Expõe suas chaves de assinatura e compromete todo o sistema de autenticação.
Armazenar chaves de assinatura ou segredos em apps frontend/mobile
Segredos no código do lado do cliente podem ser extraídos e usados indevidamente.
Codificar segredos diretamente no código versionado
Segredos em repositórios de código podem vazar ou ser acessados por usuários não autorizados.
Aviso importante sobre autenticação e integrações
Todas as integrações com as APIs da Caf devem ser implementadas exclusivamente via backend/lado do servidor. Integrações no lado do cliente ou baseadas em frontend podem ser bloqueadas e aumentam significativamente o risco de exposição da chave de autenticação.
A Caf monitora continuamente o uso e a exposição das chaves de autenticação. Qualquer chave identificada como exposta, comprometida ou usada em implementações não conformes será revogada imediatamente, o que pode resultar na interrupção da operação associada, sem aviso prévio.
É responsabilidade do integrador garantir conformidade com os padrões de autenticação recomendados e as melhores práticas de segurança descritas nesta documentação.
Atualizado

