For the complete documentation index, see llms.txt. This page is also available as Markdown.

Autenticação

Para usar a API de Autenticações do Smart Auth, você precisará gerar um token de acesso do Smart Auth. Esta página mostra as etapas de como criar a chave, gerar os tokens de acesso e as maneiras recomendadas de fazer isso.

Obtendo sua chave do Smart Auth

  1. Se você não tiver um token, gere um.

  2. Recupere o clientId e clientSecret de um dos tokens gerados.

Você pode repetir este procedimento para gerar acessos combinando diferentes funções e SDKs.

Gerando seu token

Método recomendado

As etapas a seguir descrevem como você pode gerar um token que é válido apenas para um usuário específico. Esta é a maneira recomendada de gerar e distribuir tokens porque limita um possível ataque a uma única conta de usuário.

  1. Em algum ponto do fluxo da sua aplicação, crie um JWT com a estrutura do exemplo abaixo;

    • Lembre-se de substituir o {clientId}, {personId} e {expiresAt} campos.

    • Todos esses campos são fortemente recomendados, mas você pode ver quais são obrigatórios na parte inferior desta página.

  2. Assine o token com seu clientSecret;

  3. Envie este token para sua aplicação.

Exemplo:

Método não recomendado (apenas para testes)

  1. Vá para jwt.io;

  2. Mantenha o Cabeçalho campo, não altere;

  3. Edite o payload, apenas o campo iss é obrigatório;

  4. Substitua **** your-256-bit-secret pelo seu clientSecret;

  5. Clique Share JWT para copiar o token gerado para a área de transferência;

  6. Use este token para autenticar o SDK.

Parâmetros do payload do JWT

Parâmetro
Obrigatório
Descrição

iss

Sim

Seu clientId

exp

Não

Tempo de expiração (segundos desde a Era Unix)

personId

Não

O CPF (Cadastro de Pessoa Física) para o qual o token será válido

Melhores práticas para autenticação baseada em token

Para garantir uma integração segura e confiável ao usar autenticação baseada em token com nosso serviço, siga estas práticas recomendadas e evite armadilhas comuns.

✅ Práticas recomendadas

Prática
Descrição

Gere e assine tokens no servidor

Emita sempre JWTs a partir do seu sistema de backend confiável para evitar expor chaves de assinatura.

Use HTTPS para todas as comunicações

Evite ataques man-in-the-middle e garanta criptografia em trânsito.

Use tempos de expiração curtos para JWTs

Minimize a janela para uso indevido do token em caso de interceptação. Os tokens normalmente devem expirar em poucos minutos.

Monitore o uso e o comportamento dos tokens

Implemente registro e monitoramento para detectar atividades anormais ou suspeitas.

❌ Práticas inseguras

Prática
Risco

Gerar tokens no frontend

Expõe suas chaves de assinatura e compromete todo o sistema de autenticação.

Armazenar chaves de assinatura ou segredos em apps frontend/mobile

Segredos no código do lado do cliente podem ser extraídos e usados indevidamente.

Usando tokens de longa duração

Aumenta a janela de vulnerabilidade em caso de vazamento.

Codificar segredos diretamente no código versionado

Segredos em repositórios de código podem vazar ou ser acessados por usuários não autorizados.

Atualizado