Engenharia

Para quem integra e opera a verificação

Quem integra uma API de verificação responde por ela depois do go-live: o webhook que não chegou, a chave que vazou, o pico de cadastro no dia da campanha, o registro que precisa provar que não foi alterado. Os artigos desta seleção são escritos para essa pessoa, com a especificação citada pelo número da RFC ou da norma.

A seleção cobre o contrato entre sistemas (webhook assinado, janela anti-replay, idempotência, versionamento, limite de taxa), a separação entre sandbox e produção, a guarda de chave e de segredo, o upload de mídia com limite de tamanho e a trilha de auditoria. Também entram as medidas técnicas que o time precisa saber ler: taxa de erro biométrico, acurácia de leitura de documento e dígito verificador de MRZ.

O ponto de partida é a escolha do modo de integração, porque ela decide quanto do resto fica com o seu time. Depois dela vem o webhook, que é por onde o desfecho de toda verificação chega, e a idempotência, que é o que impede a mesma chamada de virar duas cobranças.

artigos na seleção
63
fontes citadas
272

Por onde começar

  1. Widget ou API pura: escolhendo o modo de integração de KYC6 min de leitura
  2. Webhooks em KYC, integração segura para decisões que valem dinheiro5 min de leitura
  3. Idempotência em APIs que movem dinheiro e decisão5 min de leitura

Todos os 63 artigos da seleção

  1. Lote por planilha sem FTP nem e-mail | O arquivo que entra validado e a fórmula que volta na planilha
    Guia
  2. O saldo que se prova | Conciliar por evento e por período até fechar com o extrato
    Guia
  3. Passkey vinculada a uma pessoa verificada: o que o vínculo prova e o que ele não prova
    Guia
  4. Playground sem conta | O que um sandbox público pode mostrar e por que ele precisa de teto
    Análise
  5. Um IP, muitas pessoas: o que o Private Relay e o NAT de operadora fazem com a regra por endereço
    Análise
  6. Dígito verificador de CPF e CNPJ, o que a conta prova e o que ela não prova
    Guia
  7. Teto por chave de API | O limite que conta o gasto que chega depois
    Guia
  8. Webhook de atualização | Como testar o desfecho que muda depois
    Guia
  9. Carga de webhook cifrada ponta a ponta: o que a assinatura não resolve
    Guia
  10. Coleção de API importável: testar a integração no cliente HTTP sem expor a chave
    Guia
  11. Documentação de API para assistente de IA: llms.txt, Markdown e pacote por produto
    Guia
  12. Registro de requisições sem o corpo: o histórico de API que não vira banco de dado pessoal
    Guia
  13. Teto de gasto diário em uma API de verificação: avisar antes de cortar
    Guia
  14. Assinatura de mensagem HTTP: o que a RFC 9421 padroniza no webhook
    Norma explicada
  15. Biometria cancelável: o template revogável e o problema que nenhuma senha tem
    Guia
  16. Ler o chip do documento por NFC no celular: o que o aparelho precisa ter
    Guia
  17. Limite de taxa em API: o que devolver e como reagir
    Guia
  18. FMR e FNMR: como ler a taxa de erro que o fornecedor mostra
    Análise
  19. Medir a acurácia de um OCR de documento: CER, acerto por campo e o que engana
    Análise
  20. Metadados de foto no onboarding: o que o EXIF entrega e por que a ausência não acusa
    Análise
  21. mTLS e assinatura de requisição: provando quem chama a API
    Guia
  22. O chip do passaporte: o que a autenticação passiva prova
    Guia
  23. O QR Code da CNH digital: por que ler o código não é validar o documento
    Análise
  24. Open Finance: o consentimento não substitui a verificação de identidade
    Guia
  25. Passkey e WebAuthn no cadastro: por que a chave não substitui o KYC
    Guia
  26. Qualidade de imagem facial: a foto que reprova antes do modelo olhar
    Guia
  27. TOTP no app autenticador: janela de tempo, desvio de relógio e segredo compartilhado
    Guia
  28. Validar assinatura digital ICP-Brasil: o carimbo visual não é a assinatura
    Guia
  29. Chave própria no fornecedor (BYO-key): quando plugar a sua credencial compensa
    Guia
  30. Como medir uma busca facial 1:N: FNIR, FPIR e o limiar que você escolhe
    Análise
  31. Como saber se um PDF foi editado: metadados, camadas e revisões
    Guia
  32. Controle de acesso ao painel de KYC: convites, papéis e trilha de auditoria
    Guia
  33. CSP e Trusted Types na página de verificação: fechando o caminho do XSS
    Guia
  34. Exportação assíncrona: por que o arquivo grande não sai na hora
    Guia
  35. Janela anti-replay em webhook: o timestamp assinado e o relógio errado
    Guia
  36. Log de auditoria imutável: como provar que o registro não foi alterado
    Guia
  37. MFA obrigatório no painel: como exigir segundo fator sem trancar a equipe
    Guia
  38. Multi-tenant e isolamento de dados: perguntas para seu fornecedor de KYC
    Guia
  39. Restrição de IP por chave de API: o que ela protege e o que ela quebra
    Guia
  40. Rotação de chave de API e de segredo de webhook sem derrubar a integração
    Guia
  41. Sandbox e produção separados: chaves, webhooks e storage por ambiente
    Guia
  42. Sinais de dispositivo sem SDK nativo: o que o navegador realmente entrega
    Guia
  43. Teste de carga em onboarding: dimensionando para o pico de marketing
    Guia
  44. Teste de restauração de backup: o ensaio que ninguém faz até precisar
    Guia
  45. Usuário enviou o documento errado: classificar o tipo antes de extrair
    Guia
  46. Versionamento de API: como avaliar a política de breaking changes de um fornecedor
    Guia
  47. Flash na prova de vida e segurança fotossensível
    Guia
  48. Reconciliação de webhook, o plano para quando o evento não chega
    Guia
  49. SPF, DKIM e DMARC, o e-mail de verificação que chega à caixa de entrada
    Guia
  50. Dados abertos do CNPJ: o que a Receita publica e como usar
    Guia
  51. Latência de verificação: o que é síncrono, o que é assíncrono e por quê
    Comparativo
  52. Monitorar uma integração de KYC, as métricas que de fato importam
    Guia
  53. Casar nome contra lista: homônimo, transliteração e o limite do nome puro
    Guia
  54. Ingerir lista oficial sem quebrar: canário, encolhimento e o arquivo que era HTML
    Guia
  55. MRZ: o que os dígitos verificadores do padrão ICAO 9303 provam
    Norma explicada
  56. Não encontrado não é não existe: como ler a resposta de uma consulta
    Guia
  57. Idempotência em APIs que movem dinheiro e decisão
    Guia
  58. Upload seguro de mídia em verificação: URL pré-assinada e limites reais
    Guia
  59. Widget ou API pura: escolhendo o modo de integração de KYC
    Comparativo
  60. CNPJ alfanumérico em 2026, o que muda para quem valida cadastro
    Norma explicada
  61. OTP por e-mail e SMS, o que essa verificação prova de verdade
    Guia
  62. Sandbox antes de produção, como testar KYC sem dado real
    Guia
  63. Webhooks em KYC, integração segura para decisões que valem dinheiro
    Guia