Pular para o conteúdo principal

Segurança

Automação só gera produtividade sustentável quando credenciais, dados e eventos são tratados com controle. As práticas desta página ajudam a levar a integração para produção preservando rastreabilidade, confidencialidade e governança.

Segurança como habilitadora de escala​

  • mantenha a API Key fora de interfaces públicas;
  • permita que diferentes produtos consumam dados por aplicações controladas;
  • use HMAC e deduplicação para confiar nas entregas de webhook;
  • registre identificadores de correlação sem expor credenciais;
  • aplique minimização e controle de acesso aos dados jurídicos processados.

API Key​

  • Armazene em variável de ambiente ou gerenciador de segredos.
  • Nunca envie a chave para frontend, apps mobile, URLs ou query strings.
  • Não inclua a chave em repositórios de código.
  • Não colar a chave em tickets, chats públicos ou exemplos compartilhados.
  • Rotacione em API Keys após qualquer suspeita de vazamento.
  • Revogue chaves que não estejam em uso.
BUSCAPROCESSOS_API_KEY=bp_live_sua_chave_aqui
Nunca exponha sua API Key em aplicações frontend, repositórios públicos,
aplicativos distribuídos ao usuário ou código JavaScript executado no navegador.

Transporte​

  • Use apenas HTTPS.
  • Host permitido da API pública: api.buscaprocessos.app.br.

URLs assinadas de documentos​

O downloadUrl retornado pela listagem de documentos públicos contém um download_token temporário. Esse mecanismo permite abrir o PDF no navegador sem expor a API Key no frontend.

  • Trate o URL como uma credencial temporária enquanto ele estiver válido.
  • Não registre nem publique a query string completa do downloadUrl.
  • Não envie o link por canais que não sejam confiáveis.
  • Não tente extrair ou reutilizar o token com outro CNJ ou documento.
  • Gere um novo link consultando documentos-publicos depois da expiração.

O token expira por padrão em 10 minutos, é assinado e fica restrito ao documento exato. A API Key permanece obrigatória para listar os documentos e gerar novos links.

Logs e observabilidade​

  • Não registre a chave completa.
  • Prefira mascarar (bp_live_****).
  • Registre requestId / searchLogId em vez de credenciais.
  • Redija payloads jurídicos sensíveis conforme sua política interna e a LGPD.

Webhooks​

  • Exija HTTPS no receptor.
  • Valide X-BuscaProcessos-Signature (HMAC-SHA256) quando um segredo HMAC estiver configurado.
  • Opcionalmente valide o Bearer token configurado no painel.
  • Deduplique entregas.
  • Responda 2xx rápido e processe em fila.
  • Não registre o segredo HMAC nem o token Bearer em logs.

Conta e acesso ao painel​

  • Confirme o e-mail da conta.
  • Proteja a senha do dashboard.
  • Use Entrar para acessar o Console API.
  • Revise periodicamente quem tem acesso à API Key.

Dados pessoais e LGPD​

A API trabalha com dados processuais públicos. Mesmo assim:

  • defina finalidade e base legal no seu produto
  • minimize retenção
  • controle acesso interno
  • não trate o resultado como certidão oficial ou parecer jurídico

Checklist rápido​

  • API Key apenas em ambiente seguro
  • downloadUrl temporário fora de logs e canais públicos
  • HTTPS em todas as chamadas
  • Tratamento de 401/403/429
  • Webhook com validação de assinatura
  • Idempotência no receptor
  • Rotação documentada no runbook do time
  • Sem fan-out acidental que multiplique custo e superfície de dados

Relacionados​