Segurança
O token age em nome do parceiro. Onde guardá-lo, onde nunca colocá-lo e o que fazer se vazar.
Onde o token pode ficar
- Em variável de ambiente ou no cofre de segredos do servidor que faz as chamadas.
- No campo de credencial do seu ERP ou da sua ferramenta de automação (n8n, Make).
Onde o token nunca pode ficar
- No código de um site ou aplicativo. Tudo o que roda no navegador ou no celular do cliente pode ser lido por ele. Por isso a API não aceita chamadas diretas de páginas web: ela é feita para servidor falar com servidor.
- Em repositório de código, mesmo privado.
- Em planilha, grupo de mensagens, e-mail compartilhado ou print de tela.
Dentro das permissões da integração, o portador do token faz tudo o que o parceiro faria. Quando as permissões de criar pedido e emitir etiqueta estiverem disponíveis, isso incluirá gerar cobrança em nome dele.
Peça só o que vai usar
Cada integração deve ter apenas as permissões de que precisa. Uma integração que sincroniza
estoque precisa de produtos:ler — e nada mais. Se um token com poucas permissões vazar, o estrago
possível é pequeno.
Se o token vazou
- O parceiro revoga a integração no painel (ou gera um novo token). O token antigo para de funcionar na chamada seguinte.
- Avise a equipe OTL.
- Confira no painel o último uso da integração e, com a OTL, o histórico de chamadas.
Não é preciso trocar a senha do painel: o token não dá acesso a ela.
Quando o programador muda
Trocou de programador, de agência ou de sistema? O parceiro revoga a integração antiga e cria outra. Revogadas não contam no limite de integrações, então isso não depende da OTL.
O que a API registra
Cada chamada fica registrada com data, rota, resultado, duração e endereço IP, por 90 dias. O conteúdo das requisições e das respostas não é gravado nesse registro.
