Segurança
Trate credenciais fiscais e da API como segredos de produção.
Nunca exponha
- API Key;
- senha do certificado;
- o arquivo do certificado;
- tokens temporários de operação (como o da emissão assistida);
- links assinados de download;
- dados pessoais desnecessários em logs.
API Key
Uma chave vazada é capacidade de emitir nota fiscal em nome da empresa
Não é só leitura de dados. Se houver qualquer suspeita, revogue primeiro e investigue depois:
DELETE /v1/auth/api-keys/{id}
Boas práticas:
- uma chave por aplicação, para revogar sem derrubar tudo;
- variáveis de ambiente ou secret manager, nunca arquivo versionado;
- rotação periódica;
- nunca em frontend.
Links de download
As URLs de arquivo assinadas têm validade curta de propósito. Não as persista nem as compartilhe: gere uma nova quando precisar. Um link salvo em banco vira um vazamento com prazo.
Ao pedir suporte
Envie identificadores e evidências suficientes para rastrear a operação — job_id,
referencia_externa, horário, ambiente —, mas remova credenciais. Ver
Como abrir um chamado.