Autenticação
Para usar a API de Autenticações do Smart Auth, você precisará gerar um token de acesso do Smart Auth. Esta página mostra as etapas de como criar a chave, gerar os tokens de acesso e as maneiras recomendadas de fazer isso.
Obtendo sua chave do Smart Auth
Acesse a página de tokens do Smart Auth;
Se você não tiver um token, gere um.
Recupere o
clientIdeclientSecretde um dos tokens gerados.
Você pode repetir este procedimento para gerar acessos combinando diferentes funções e SDKs.
Gerando seu token
Método recomendado
As etapas a seguir descrevem como você pode gerar um token que é válido apenas para um usuário específico. Esta é a maneira recomendada de gerar e distribuir tokens porque limita um possível ataque a uma única conta de usuário.
Em algum ponto do fluxo da sua aplicação, crie um JWT com a estrutura do exemplo abaixo;
Lembre-se de substituir o
{clientId},{personId}e{expiresAt}campos.Todos esses campos são fortemente recomendados, mas você pode ver quais são obrigatórios na parte inferior desta página.
Assine o token com seu
clientSecret;Envie este token para sua aplicação.
Exemplo:
Método não recomendado (apenas para testes)
Vá para jwt.io;
Mantenha o Cabeçalho campo, não altere;
Edite o payload, apenas o campo
issé obrigatório;Substitua ****
your-256-bit-secretpelo seuclientSecret;Clique Share JWT para copiar o token gerado para a área de transferência;
Use este token para autenticar o SDK.
Parâmetros do payload do JWT
iss
Sim
Seu clientId
personId
Não
O CPF (Cadastro de Pessoa Física) para o qual o token será válido
Melhores práticas para autenticação baseada em token
Para garantir uma integração segura e confiável ao usar autenticação baseada em token com nosso serviço, siga estas práticas recomendadas e evite armadilhas comuns.
✅ Práticas recomendadas
Gere e assine tokens no servidor
Emita sempre JWTs a partir do seu sistema de backend confiável para evitar expor chaves de assinatura.
Use HTTPS para todas as comunicações
Evite ataques man-in-the-middle e garanta criptografia em trânsito.
Use tempos de expiração curtos para JWTs
Minimize a janela para uso indevido do token em caso de interceptação. Os tokens normalmente devem expirar em poucos minutos.
Monitore o uso e o comportamento dos tokens
Implemente registro e monitoramento para detectar atividades anormais ou suspeitas.
❌ Práticas inseguras
Gerar tokens no frontend
Expõe suas chaves de assinatura e compromete todo o sistema de autenticação.
Armazenar chaves de assinatura ou segredos em apps frontend/mobile
Segredos no código do lado do cliente podem ser extraídos e usados indevidamente.
Usando tokens de longa duração
Aumenta a janela de vulnerabilidade em caso de vazamento.
Codificar segredos diretamente no código versionado
Segredos em repositórios de código podem vazar ou ser acessados por usuários não autorizados.
Aviso importante sobre autenticação e integrações
Todas as integrações com as APIs da Caf devem ser implementadas exclusivamente via backend/lado do servidor. Integrações no lado do cliente ou baseadas em frontend podem ser bloqueadas e aumentam significativamente o risco de exposição da chave de autenticação.
A Caf monitora continuamente o uso e a exposição das chaves de autenticação. Qualquer chave identificada como exposta, comprometida ou usada em implementações não conformes será revogada imediatamente, o que pode resultar na interrupção da operação associada, sem aviso prévio.
É responsabilidade do integrador garantir conformidade com os padrões de autenticação recomendados e as melhores práticas de segurança descritas nesta documentação.
Atualizado

