Segurança

A segurança é um princípio central da plataforma e está presente em todas as etapas da integração, desde o onboarding do tenant até a execução das operações financeiras.

Tenant ID e controle de acesso

O tenant_id é o identificador único da sua empresa dentro da nosso plataforma.

Por motivos de segurança, o tenant_id não é gerado automaticamente nem exposto publicamente.

A liberação do tenant_id ocorre exclusivamente por meio do canal oficial:

O tenant_id é enviado ao responsável técnico pela integração, previamente identificado, após validação do contexto da parceria.

Esse processo garante:

  • Identificação clara do integrador responsável
  • Prevenção de acessos indevidos
  • Rastreabilidade de uso da plataforma

Allowlist de IP

A Autra utiliza allowlist de IP como camada adicional de segurança.

Durante o processo de setup, os endereços IP autorizados devem ser informados para liberação de acesso à API.

A allowlist de IP:

  • Restringe o acesso apenas a origens confiáveis
  • Reduz superfície de ataque
  • Atua como camada complementar à autenticação OAuth

Recomendamos:

  • Utilizar IPs fixos sempre que possível
  • Manter ambientes de sandbox e production com allowlists distintas
  • Atualizar a allowlist sempre que houver mudança de infraestrutura

Verificação de assinatura (challenge)

Como parte do setup da integração, a Autra utiliza um mecanismo de verificação de assinatura criptográfica para validar a posse da private key pela aplicação integradora.

Após o upload da public key, a Autra gera um challenge temporário que deve ser assinado e validado.

Prazo de validade do challenge

O challenge possui um tempo máximo de validade de:

  • 30 minutos

Caso a verificação não seja concluída dentro desse período:

  • O challenge é automaticamente expirado
  • Um novo processo de verificação deve ser iniciado

Esse controle reduz riscos associados a:

  • Reutilização indevida de challenges
  • Exposição prolongada de dados sensíveis
  • Ataques de replay

Responsabilidade do integrador

É responsabilidade do integrador:

  • Proteger a private key
  • Garantir que a assinatura do challenge seja realizada dentro do prazo
  • Armazenar credenciais de forma segura
  • Utilizar apenas IPs previamente autorizados
  • Manter os dados de contato atualizados

A Autra nunca solicita:

  • Private keys
  • Client secrets
  • Tokens de acesso

Camadas de segurança da Autra

A Autra combina múltiplas camadas de segurança:

  • Identificação por tenant
  • Chaves criptográficas assimétricas
  • Verificação de assinatura
  • Allowlist de IP
  • Autenticação OAuth
  • Arquitetura orientada a eventos
  • Logs e rastreabilidade

Essa abordagem garante segurança sem comprometer a escalabilidade e a experiência de integração.


Considerações finais

Os mecanismos de segurança da Autra foram desenhados para atender padrões de ambientes financeiros críticos, garantindo:

  • Confiança na origem das requisições
  • Isolamento entre tenants
  • Controle de acesso rigoroso
  • Rastreabilidade operacional

Em caso de dúvidas ou necessidade de ajustes de segurança, entre em contato pelo canal oficial: