Pular para o conteúdo principal

Segurança

Trate credenciais fiscais e da API como segredos de produção.

Nunca exponha

  • API Key;
  • senha do certificado;
  • o arquivo do certificado;
  • tokens temporários de operação (como o da emissão assistida);
  • links assinados de download;
  • dados pessoais desnecessários em logs.

API Key

Uma chave vazada é capacidade de emitir nota fiscal em nome da empresa

Não é só leitura de dados. Se houver qualquer suspeita, revogue primeiro e investigue depois:

DELETE /v1/auth/api-keys/{id}

Boas práticas:

  • uma chave por aplicação, para revogar sem derrubar tudo;
  • variáveis de ambiente ou secret manager, nunca arquivo versionado;
  • rotação periódica;
  • nunca em frontend.

As URLs de arquivo assinadas têm validade curta de propósito. Não as persista nem as compartilhe: gere uma nova quando precisar. Um link salvo em banco vira um vazamento com prazo.

Ao pedir suporte

Envie identificadores e evidências suficientes para rastrear a operação — job_id, referencia_externa, horário, ambiente —, mas remova credenciais. Ver Como abrir um chamado.