Infopago API Docs
Primeiros Passos
QRCodes API - Cash-InAPI Contas - Cash-Out
Primeiros Passos
QRCodes API - Cash-InAPI Contas - Cash-Out
  1. Autenticação e Certificados
  • Guia de Integração Infopago
  • Ambiente Sandbox
  • Roteiro de sugestão de integração
  • Gerenciamento de Notificações (Webhooks)
  • Perguntas Frequentes
  • Assuntos relacionados ao Pix
  • Autenticação e Certificados
    • Certificado mTLS
    • Autenticação
  • Cobranças
    • Jornada da cobrança
    • Configurando Token de acesso
    • Jornadas do PIX Automático
    • Configurando Webhook
    • Cobrança de pagamento imediato
    • Cobrança com data de vencimento
  • Pagamentos
    • Métodos de Pagamentos
    • Configurando Token de Acesso
    • Configurando Webhooks
    • Fila de Saída
    • Infrações
    • O que é MED
    • MED 2.0
  1. Autenticação e Certificados

Certificado mTLS

Para garantir a segurança e a confiabilidade na comunicação com as APIs da Infopago, é obrigatório o uso de certificados mTLS (Mutual Transport Layer Security) em conjunto com o OAuth 2.0 em todas as requisições.
O mTLS é responsável por autenticar a aplicação do parceiro no nível de transporte, enquanto o token JWT é utilizado para autenticação lógica das chamadas.

Como funciona na prática#

A autenticação na Infopago ocorre em duas camadas:
mTLS → valida a identidade da aplicação cliente
JWT (OAuth 2.0) → autoriza o acesso aos recursos da API
Ambos devem estar corretamente configurados para que a requisição seja aceita.

Boas práticas#

A utilização do mTLS em conjunto com o fluxo de autenticação exige cuidados específicos para garantir segurança, estabilidade e continuidade operacional da integração.

Armazenamento seguro de certificados#

Os certificados utilizados no mTLS devem ser tratados como credenciais sensíveis.
Recomenda-se:
armazenar certificados e chaves privadas em local seguro
restringir acesso apenas aos serviços necessários
evitar exposição em logs ou arquivos temporários
utilizar cofres de segredo (secret managers), quando possível
proteger backups e artefatos que contenham certificados

Gestão do ciclo de vida do certificado#

Os certificados possuem validade e precisam ser gerenciados corretamente.
Recomenda-se:
monitorar a data de expiração
realizar renovação antes do vencimento
evitar indisponibilidade por certificado expirado
manter controle de versão dos certificados utilizados

Uso em ambientes distribuídos#

Em arquiteturas com múltiplas instâncias:
todas as instâncias devem ter acesso ao certificado válido
garantir consistência entre ambientes
evitar divergência de certificados entre serviços

Segurança na comunicação#

O mTLS já garante criptografia e autenticação mútua, porém recomenda-se:
utilizar sempre HTTPS
evitar downgrade de protocolo
validar corretamente o certificado do servidor
manter bibliotecas de segurança atualizadas

Integração com autenticação JWT#

O certificado mTLS não substitui o uso de token JWT.
Recomenda-se:
utilizar mTLS + JWT em conjunto
aplicar cache de token conforme boas práticas
evitar chamadas excessivas ao endpoint de autenticação

Proteção contra ataques#

O uso de mTLS adiciona uma camada adicional de segurança na comunicação entre cliente e servidor, reduzindo significativamente a superfície de ataque.
Entre os principais cenários mitigados estão:

Ataques de intermediário (MITM)#

Ataques onde um agente malicioso intercepta ou altera a comunicação entre cliente e servidor.
O mTLS exige autenticação mútua
Um terceiro não consegue se passar por nenhuma das partes
A comunicação permanece íntegra e confiável

Ataques de falsificação#

Tentativas de se passar por um cliente ou servidor legítimo.
Ambas as partes precisam apresentar certificados válidos
Impede que sistemas não autorizados participem da comunicação

Uso de credenciais comprometidas#

Uso indevido de credenciais obtidas em vazamentos.
O acesso não depende apenas de credenciais (ex: client_id e client_secret)
É necessário possuir também o certificado válido
Reduz significativamente o risco de acesso indevido

Ataques de força bruta#

Tentativas automatizadas de descoberta de credenciais.
O mTLS adiciona um fator de autenticação adicional
Apenas credenciais não são suficientes para acesso
Dificulta ataques baseados em tentativa e erro

Observação importante#

O mTLS não substitui outros mecanismos de segurança, como OAuth 2.0 e controle de acesso.
Ele atua como uma camada complementar, reforçando a segurança da comunicação e da identidade das partes envolvidas.

Resumo rápido#

Ao utilizar mTLS na integração com a Infopago, procure garantir:
uso obrigatório de mTLS em todas as requisições
armazenamento seguro de certificados e chaves privadas
controle do ciclo de vida e renovação dos certificados
consistência em ambientes distribuídos
uso combinado com autenticação JWT
comunicação segura e validada ponta a ponta
Página anterior
Assuntos relacionados ao Pix
Próxima página
Autenticação
Built with