Autenticação

A autenticação em nossa API é feita através do uso de um Token. É através deste Token que nosso sistema identifica a sua conta e permite a comunicação conosco em nome da conta em questão.

Caso o Token seja inválido, não seja informado ou o header esteja incorreto, nossa API retornará HTTP 401.

🚧

Atenção

  • Após a obtenção do Token, armazene-a diretamente em seu cofre de chaves, evitando que seja exposta em mensagens de qualquer tipo ou emails
  • Nunca deixe o Token diretamente no código fonte de seus sistemas
  • Não informe seu Token em atendimentos, a terceiros ou exponha no front-end da sua aplicação
  • Garanta que sua aplicação não exponha o Token em logs de sistema
  • O Token é irrecuperável, caso seja perdida, é necessário a obtenção de um novo através do [email protected]

Headers obrigatórios

"Content-Type": "application/json",
"Authorization": "Token {seu-token}"

Obtendo um Token

Para obter seu Token entre em contato com [email protected]

Armazenamento seguro para o Token

O Token da Mercado Radar segue o modelo de chave “irrecuperável”, isto é, ele será exibida apenas uma vez quando criado. Sendo assim, você precisará copiá-lo e salvá-lo de modo seguro.

  • Nunca armazene Tokens em texto claro dentro do código-fonte ou em arquivos de configuração acessíveis ao público
  • Utilize mecanismos de segurança, como variáveis de ambiente ou arquivos de configuração protegidos, para armazenar Tokens de forma segura
  • Utilize serviços de gerenciamento de segredos para armazenar e gerenciar os Tokens de forma centralizada e segura, como AWS Secrets Manager, Google Cloud Secret Manager e Azure Key Vault, por exemplo.

Transmissão segura do seu Token

  • Utilize exclusivamente protocolos de comunicação seguros, como HTTPS, evitando métodos não criptografados, como HTTP.

Protocolo de segurança TLS (Transport Layer Security)

Atualmente nossos sistemas em produção aceitam TLS 1.2 e 1.3 para comunicação. Mas recomendamos o uso do TLS 1.3.

Controle de acesso e rotação de Token

  • O acesso ao Token deve ser concedido apenas a usuários ou sistemas autorizados que realmente necessitam de acesso aos recursos protegidos
  • Estabeleça um processo de monitoramento dos logs a fim de rastrear a origem e propósito das requisições, de modo a detectar atividades suspeitas ou uso indevido de seu Token. Ferramentas como SIEM, Splunk, ELK Stack, AWS CloudWatch ou Azure Monitor podem auxiliar no processo
  • Estabeleça uma política de rotação regular dos Tokens para reduzir o impacto em caso de comprometimento ou vazamento