A autenticação em nossa API é feita através do uso de um Token. É através deste Token que nosso sistema identifica a sua conta e permite a comunicação conosco em nome da conta em questão.
Caso o Token seja inválido, não seja informado ou o header esteja incorreto, nossa API retornará HTTP 401.
Atenção
- Após a obtenção do Token, armazene-a diretamente em seu cofre de chaves, evitando que seja exposta em mensagens de qualquer tipo ou emails
- Nunca deixe o Token diretamente no código fonte de seus sistemas
- Não informe seu Token em atendimentos, a terceiros ou exponha no front-end da sua aplicação
- Garanta que sua aplicação não exponha o Token em logs de sistema
- O Token é irrecuperável, caso seja perdida, é necessário a obtenção de um novo através do [email protected]
Headers obrigatórios
"Content-Type": "application/json",
"Authorization": "Token {seu-token}"
Obtendo um Token
Para obter seu Token entre em contato com [email protected]
Armazenamento seguro para o Token
O Token da Mercado Radar segue o modelo de chave “irrecuperável”, isto é, ele será exibida apenas uma vez quando criado. Sendo assim, você precisará copiá-lo e salvá-lo de modo seguro.
- Nunca armazene Tokens em texto claro dentro do código-fonte ou em arquivos de configuração acessíveis ao público
- Utilize mecanismos de segurança, como variáveis de ambiente ou arquivos de configuração protegidos, para armazenar Tokens de forma segura
- Utilize serviços de gerenciamento de segredos para armazenar e gerenciar os Tokens de forma centralizada e segura, como AWS Secrets Manager, Google Cloud Secret Manager e Azure Key Vault, por exemplo.
Transmissão segura do seu Token
- Utilize exclusivamente protocolos de comunicação seguros, como HTTPS, evitando métodos não criptografados, como HTTP.
Protocolo de segurança TLS (Transport Layer Security)
Atualmente nossos sistemas em produção aceitam TLS 1.2 e 1.3 para comunicação. Mas recomendamos o uso do TLS 1.3.
Controle de acesso e rotação de Token
- O acesso ao Token deve ser concedido apenas a usuários ou sistemas autorizados que realmente necessitam de acesso aos recursos protegidos
- Estabeleça um processo de monitoramento dos logs a fim de rastrear a origem e propósito das requisições, de modo a detectar atividades suspeitas ou uso indevido de seu Token. Ferramentas como SIEM, Splunk, ELK Stack, AWS CloudWatch ou Azure Monitor podem auxiliar no processo
- Estabeleça uma política de rotação regular dos Tokens para reduzir o impacto em caso de comprometimento ou vazamento

