A segurança é um princípio central da plataforma e está presente em todas as etapas da integração, desde o onboarding do tenant até a execução das operações financeiras.
Tenant ID e controle de acesso
O tenant_id é o identificador único da sua empresa dentro da nosso plataforma.
Por motivos de segurança, o tenant_id não é gerado automaticamente nem exposto publicamente.
A liberação do tenant_id ocorre exclusivamente por meio do canal oficial:
O tenant_id é enviado ao responsável técnico pela integração, previamente identificado, após validação do contexto da parceria.
Esse processo garante:
- Identificação clara do integrador responsável
- Prevenção de acessos indevidos
- Rastreabilidade de uso da plataforma
Allowlist de IP
A Autra utiliza allowlist de IP como camada adicional de segurança.
Durante o processo de setup, os endereços IP autorizados devem ser informados para liberação de acesso à API.
A allowlist de IP:
- Restringe o acesso apenas a origens confiáveis
- Reduz superfície de ataque
- Atua como camada complementar à autenticação OAuth
Recomendamos:
- Utilizar IPs fixos sempre que possível
- Manter ambientes de sandbox e production com allowlists distintas
- Atualizar a allowlist sempre que houver mudança de infraestrutura
Verificação de assinatura (challenge)
Como parte do setup da integração, a Autra utiliza um mecanismo de verificação de assinatura criptográfica para validar a posse da private key pela aplicação integradora.
Após o upload da public key, a Autra gera um challenge temporário que deve ser assinado e validado.
Prazo de validade do challenge
O challenge possui um tempo máximo de validade de:
- 30 minutos
Caso a verificação não seja concluída dentro desse período:
- O challenge é automaticamente expirado
- Um novo processo de verificação deve ser iniciado
Esse controle reduz riscos associados a:
- Reutilização indevida de challenges
- Exposição prolongada de dados sensíveis
- Ataques de replay
Responsabilidade do integrador
É responsabilidade do integrador:
- Proteger a private key
- Garantir que a assinatura do challenge seja realizada dentro do prazo
- Armazenar credenciais de forma segura
- Utilizar apenas IPs previamente autorizados
- Manter os dados de contato atualizados
A Autra nunca solicita:
- Private keys
- Client secrets
- Tokens de acesso
Camadas de segurança da Autra
A Autra combina múltiplas camadas de segurança:
- Identificação por tenant
- Chaves criptográficas assimétricas
- Verificação de assinatura
- Allowlist de IP
- Autenticação OAuth
- Arquitetura orientada a eventos
- Logs e rastreabilidade
Essa abordagem garante segurança sem comprometer a escalabilidade e a experiência de integração.
Considerações finais
Os mecanismos de segurança da Autra foram desenhados para atender padrões de ambientes financeiros críticos, garantindo:
- Confiança na origem das requisições
- Isolamento entre tenants
- Controle de acesso rigoroso
- Rastreabilidade operacional
Em caso de dúvidas ou necessidade de ajustes de segurança, entre em contato pelo canal oficial:
