Engenharia
Para quem integra e opera a verificação
Quem integra uma API de verificação responde por ela depois do go-live: o webhook que não chegou, a chave que vazou, o pico de cadastro no dia da campanha, o registro que precisa provar que não foi alterado. Os artigos desta seleção são escritos para essa pessoa, com a especificação citada pelo número da RFC ou da norma.
A seleção cobre o contrato entre sistemas (webhook assinado, janela anti-replay, idempotência, versionamento, limite de taxa), a separação entre sandbox e produção, a guarda de chave e de segredo, o upload de mídia com limite de tamanho e a trilha de auditoria. Também entram as medidas técnicas que o time precisa saber ler: taxa de erro biométrico, acurácia de leitura de documento e dígito verificador de MRZ.
O ponto de partida é a escolha do modo de integração, porque ela decide quanto do resto fica com o seu time. Depois dela vem o webhook, que é por onde o desfecho de toda verificação chega, e a idempotência, que é o que impede a mesma chamada de virar duas cobranças.
- artigos na seleção
- 63
- fontes citadas
- 272
Por onde começar
- Widget ou API pura: escolhendo o modo de integração de KYC6 min de leitura
- Webhooks em KYC, integração segura para decisões que valem dinheiro5 min de leitura
- Idempotência em APIs que movem dinheiro e decisão5 min de leitura
Todos os 63 artigos da seleção
- Lote por planilha sem FTP nem e-mail | O arquivo que entra validado e a fórmula que volta na planilhaGuia
- O saldo que se prova | Conciliar por evento e por período até fechar com o extratoGuia
- Passkey vinculada a uma pessoa verificada: o que o vínculo prova e o que ele não provaGuia
- Playground sem conta | O que um sandbox público pode mostrar e por que ele precisa de tetoAnálise
- Um IP, muitas pessoas: o que o Private Relay e o NAT de operadora fazem com a regra por endereçoAnálise
- Dígito verificador de CPF e CNPJ, o que a conta prova e o que ela não provaGuia
- Teto por chave de API | O limite que conta o gasto que chega depoisGuia
- Webhook de atualização | Como testar o desfecho que muda depoisGuia
- Carga de webhook cifrada ponta a ponta: o que a assinatura não resolveGuia
- Coleção de API importável: testar a integração no cliente HTTP sem expor a chaveGuia
- Documentação de API para assistente de IA: llms.txt, Markdown e pacote por produtoGuia
- Registro de requisições sem o corpo: o histórico de API que não vira banco de dado pessoalGuia
- Teto de gasto diário em uma API de verificação: avisar antes de cortarGuia
- Assinatura de mensagem HTTP: o que a RFC 9421 padroniza no webhookNorma explicada
- Biometria cancelável: o template revogável e o problema que nenhuma senha temGuia
- Ler o chip do documento por NFC no celular: o que o aparelho precisa terGuia
- Limite de taxa em API: o que devolver e como reagirGuia
- FMR e FNMR: como ler a taxa de erro que o fornecedor mostraAnálise
- Medir a acurácia de um OCR de documento: CER, acerto por campo e o que enganaAnálise
- Metadados de foto no onboarding: o que o EXIF entrega e por que a ausência não acusaAnálise
- mTLS e assinatura de requisição: provando quem chama a APIGuia
- O chip do passaporte: o que a autenticação passiva provaGuia
- O QR Code da CNH digital: por que ler o código não é validar o documentoAnálise
- Open Finance: o consentimento não substitui a verificação de identidadeGuia
- Passkey e WebAuthn no cadastro: por que a chave não substitui o KYCGuia
- Qualidade de imagem facial: a foto que reprova antes do modelo olharGuia
- TOTP no app autenticador: janela de tempo, desvio de relógio e segredo compartilhadoGuia
- Validar assinatura digital ICP-Brasil: o carimbo visual não é a assinaturaGuia
- Chave própria no fornecedor (BYO-key): quando plugar a sua credencial compensaGuia
- Como medir uma busca facial 1:N: FNIR, FPIR e o limiar que você escolheAnálise
- Como saber se um PDF foi editado: metadados, camadas e revisõesGuia
- Controle de acesso ao painel de KYC: convites, papéis e trilha de auditoriaGuia
- CSP e Trusted Types na página de verificação: fechando o caminho do XSSGuia
- Exportação assíncrona: por que o arquivo grande não sai na horaGuia
- Janela anti-replay em webhook: o timestamp assinado e o relógio erradoGuia
- Log de auditoria imutável: como provar que o registro não foi alteradoGuia
- MFA obrigatório no painel: como exigir segundo fator sem trancar a equipeGuia
- Multi-tenant e isolamento de dados: perguntas para seu fornecedor de KYCGuia
- Restrição de IP por chave de API: o que ela protege e o que ela quebraGuia
- Rotação de chave de API e de segredo de webhook sem derrubar a integraçãoGuia
- Sandbox e produção separados: chaves, webhooks e storage por ambienteGuia
- Sinais de dispositivo sem SDK nativo: o que o navegador realmente entregaGuia
- Teste de carga em onboarding: dimensionando para o pico de marketingGuia
- Teste de restauração de backup: o ensaio que ninguém faz até precisarGuia
- Usuário enviou o documento errado: classificar o tipo antes de extrairGuia
- Versionamento de API: como avaliar a política de breaking changes de um fornecedorGuia
- Flash na prova de vida e segurança fotossensívelGuia
- Reconciliação de webhook, o plano para quando o evento não chegaGuia
- SPF, DKIM e DMARC, o e-mail de verificação que chega à caixa de entradaGuia
- Dados abertos do CNPJ: o que a Receita publica e como usarGuia
- Latência de verificação: o que é síncrono, o que é assíncrono e por quêComparativo
- Monitorar uma integração de KYC, as métricas que de fato importamGuia
- Casar nome contra lista: homônimo, transliteração e o limite do nome puroGuia
- Ingerir lista oficial sem quebrar: canário, encolhimento e o arquivo que era HTMLGuia
- MRZ: o que os dígitos verificadores do padrão ICAO 9303 provamNorma explicada
- Não encontrado não é não existe: como ler a resposta de uma consultaGuia
- Idempotência em APIs que movem dinheiro e decisãoGuia
- Upload seguro de mídia em verificação: URL pré-assinada e limites reaisGuia
- Widget ou API pura: escolhendo o modo de integração de KYCComparativo
- CNPJ alfanumérico em 2026, o que muda para quem valida cadastroNorma explicada
- OTP por e-mail e SMS, o que essa verificação prova de verdadeGuia
- Sandbox antes de produção, como testar KYC sem dado realGuia
- Webhooks em KYC, integração segura para decisões que valem dinheiroGuia

