Segurança e identidade
Disponível hoje
| Controle | Como |
|---|---|
| Autenticação | API key X-API-Key (sha256), escopos por chave. |
| Restrição de origem | IP allowlist (IPs/CIDRs) por chave. |
| Validade | Expiração por chave (expires_at) — chaves por app/ambiente. |
| Papel | alert_view vinculado à chave (autoritativo; o header é só preferência). |
| Limites | Rate limit por organização (minuto/mês). |
| Anti-duplicação | Idempotency-Key (não cobra replay). |
| Webhooks | Assinatura HMAC-SHA256 + timestamp; retry/log/replay. |
| Observabilidade | X-Request-Id + traceparent (W3C/OpenTelemetry). |
| Isolamento | Multi-tenant por organization_id. |
Rastreamento distribuído (traceparent)
Envie o header traceparent (W3C Trace Context) na requisição; ele é propagado de volta
na resposta e correlacionado nos logs, permitindo tracing ponta-a-ponta.
curl -H "traceparent: 00-4bf92f3577b34da6a3ce929d0e0e4736-00f067aa0ba902b7-01" \
https://api.saubit.com.br/api/v1/health -i | grep -i traceparent
Expiração de chave (admin)
O administrador define expires_at ao criar/atualizar a API key (Swagger Admin). Após a data,
a chave retorna 403 (API key expirada). Combine com chaves separadas por app/ambiente.
Roadmap enterprise
OAuth2 Client Credentials, SMART Backend Services (JWT assinado), mTLS, SSO OIDC/SAML + MFA,
RBAC/ABAC, SCIM, logs imutáveis/SIEM, SBOM, pentest e DR testado. Detalhes em
SECURITY.md e em planning/.
Reporte de vulnerabilidades: security@saubit.com.br (divulgação responsável).