Segurança
Automação só gera produtividade sustentável quando credenciais, dados e eventos são tratados com controle. As práticas desta página ajudam a levar a integração para produção preservando rastreabilidade, confidencialidade e governança.
Segurança como habilitadora de escala
- mantenha a API Key fora de interfaces públicas;
- permita que diferentes produtos consumam dados por aplicações controladas;
- use HMAC e deduplicação para confiar nas entregas de webhook;
- registre identificadores de correlação sem expor credenciais;
- aplique minimização e controle de acesso aos dados jurídicos processados.
API Key
- Armazene em variável de ambiente ou gerenciador de segredos.
- Nunca envie a chave para frontend, apps mobile, URLs ou query strings.
- Não inclua a chave em repositórios de código.
- Não colar a chave em tickets, chats públicos ou exemplos compartilhados.
- Rotacione em API Keys após qualquer suspeita de vazamento.
- Revogue chaves que não estejam em uso.
BUSCAPROCESSOS_API_KEY=bp_live_sua_chave_aqui
Nunca exponha sua API Key em aplicações frontend, repositórios públicos,
aplicativos distribuídos ao usuário ou código JavaScript executado no navegador.
Transporte
- Use apenas HTTPS.
- Host permitido da API pública:
api.buscaprocessos.app.br.
URLs assinadas de documentos
O downloadUrl retornado pela listagem de documentos públicos contém um download_token temporário. Esse mecanismo permite abrir o PDF no navegador sem expor a API Key no frontend.
- Trate o URL como uma credencial temporária enquanto ele estiver válido.
- Não registre nem publique a query string completa do
downloadUrl. - Não envie o link por canais que não sejam confiáveis.
- Não tente extrair ou reutilizar o token com outro CNJ ou documento.
- Gere um novo link consultando
documentos-publicosdepois da expiração.
O token expira por padrão em 10 minutos, é assinado e fica restrito ao documento exato. A API Key permanece obrigatória para listar os documentos e gerar novos links.
Logs e observabilidade
- Não registre a chave completa.
- Prefira mascarar (
bp_live_****). - Registre
requestId/searchLogIdem vez de credenciais. - Redija payloads jurídicos sensíveis conforme sua política interna e a LGPD.
Webhooks
- Exija HTTPS no receptor.
- Valide
X-BuscaProcessos-Signature(HMAC-SHA256) quando um segredo HMAC estiver configurado. - Opcionalmente valide o Bearer token configurado no painel.
- Deduplique entregas.
- Responda 2xx rápido e processe em fila.
- Não registre o segredo HMAC nem o token Bearer em logs.
Conta e acesso ao painel
- Confirme o e-mail da conta.
- Proteja a senha do dashboard.
- Use Entrar para acessar o Console API.
- Revise periodicamente quem tem acesso à API Key.
Dados pessoais e LGPD
A API trabalha com dados processuais públicos. Mesmo assim:
- defina finalidade e base legal no seu produto
- minimize retenção
- controle acesso interno
- não trate o resultado como certidão oficial ou parecer jurídico
Checklist rápido
- API Key apenas em ambiente seguro
-
downloadUrltemporário fora de logs e canais públicos - HTTPS em todas as chamadas
- Tratamento de 401/403/429
- Webhook com validação de assinatura
- Idempotência no receptor
- Rotação documentada no runbook do time
- Sem fan-out acidental que multiplique custo e superfície de dados