Pular para o conteúdo principal
Docs vAtualAPI
Versão: Atual

Segurança e identidade

Disponível hoje

ControleComo
AutenticaçãoAPI key X-API-Key (sha256), escopos por chave.
Restrição de origemIP allowlist (IPs/CIDRs) por chave.
ValidadeExpiração por chave (expires_at) — chaves por app/ambiente.
Papelalert_view vinculado à chave (autoritativo; o header é só preferência).
LimitesRate limit por organização (minuto/mês).
Anti-duplicaçãoIdempotency-Key (não cobra replay).
WebhooksAssinatura HMAC-SHA256 + timestamp; retry/log/replay.
ObservabilidadeX-Request-Id + traceparent (W3C/OpenTelemetry).
IsolamentoMulti-tenant por organization_id.

Rastreamento distribuído (traceparent)

Envie o header traceparent (W3C Trace Context) na requisição; ele é propagado de volta na resposta e correlacionado nos logs, permitindo tracing ponta-a-ponta.

curl -H "traceparent: 00-4bf92f3577b34da6a3ce929d0e0e4736-00f067aa0ba902b7-01" \
https://api.saubit.com.br/api/v1/health -i | grep -i traceparent

Expiração de chave (admin)

O administrador define expires_at ao criar/atualizar a API key (Swagger Admin). Após a data, a chave retorna 403 (API key expirada). Combine com chaves separadas por app/ambiente.

Roadmap enterprise

OAuth2 Client Credentials, SMART Backend Services (JWT assinado), mTLS, SSO OIDC/SAML + MFA, RBAC/ABAC, SCIM, logs imutáveis/SIEM, SBOM, pentest e DR testado. Detalhes em SECURITY.md e em planning/.

Reporte de vulnerabilidades: security@saubit.com.br (divulgação responsável).