Limites e boas práticas
Limites e boas práticas
Seção intitulada “Limites e boas práticas”Controle de custo
Seção intitulada “Controle de custo”GET /credit/integrationsé público e gratuito.POST /credit/querypode debitar saldo por chamada.- Evite consultas duplicadas, especialmente em filas, retries e cliques repetidos.
- Registre
costeintegration_codepara conciliação. - Aplique limites internos por usuário, cliente, origem e período.
Proteção contra duplicidade
Seção intitulada “Proteção contra duplicidade”A API não documenta uma chave de idempotência. Para evitar cobranças repetidas, crie uma proteção no seu backend:
- gere um identificador para a operação;
- grave uma assinatura com cliente, integração e documento normalizado;
- bloqueie reenvios concorrentes por alguns segundos;
- reutilize o resultado quando a regra de negócio permitir;
- exija confirmação para consultas de maior custo.
Timeout e retry
Seção intitulada “Timeout e retry”Use timeout explícito, por exemplo entre 15 e 30 segundos conforme sua operação. Repita somente falhas transitórias e limite o número de tentativas.
Uma política inicial conservadora:
- tentativa inicial;
- até duas novas tentativas para timeout, conexão interrompida ou
500; - espera exponencial com jitter;
- nenhuma repetição automática para
401,402,404e422.
[!WARNING] Consultas pagas e respostas perdidas Em uma falha de rede, a consulta pode ter sido processada mesmo que seu sistema não tenha recebido a resposta. Antes de repetir, verifique sua trilha interna e considere o risco de nova cobrança.
Segurança da chave
Seção intitulada “Segurança da chave”- Chame
/credit/querysomente pelo backend. - Armazene a chave em cofre de segredos ou variável de ambiente.
- Nunca exponha a chave em frontend, aplicativo distribuído ou repositório.
- Mascarar headers em logs e ferramentas de observabilidade.
- Rotacione a chave após vazamento ou mudança de responsável.
Dados pessoais e resultados
Seção intitulada “Dados pessoais e resultados”Consultas podem retornar dados pessoais, financeiros, veiculares ou jurídicos. Aplique controles compatíveis com a finalidade contratada e com as obrigações legais da sua operação:
- autorize usuários e sistemas pelo menor privilégio necessário;
- registre quem consultou, quando e por qual finalidade;
- não envie documentos completos em logs, alertas ou tickets;
- retenha apenas o necessário;
- proteja dados em trânsito e em repouso;
- não use respostas isoladas como única base para decisões críticas sem validação apropriada.
Validação de entrada
Seção intitulada “Validação de entrada”Normalize e valide antes de consultar:
- CPF e CNPJ somente com dígitos;
- placa sem espaços e com padrão esperado;
- código de integração obtido do catálogo atual;
- documento compatível com
document_type; - payload JSON com os dois campos obrigatórios.
Catálogo e preços
Seção intitulada “Catálogo e preços”Cacheie GET /credit/integrations por um período curto. Não mantenha preços fixos indefinidamente, pois integrações, disponibilidade e valores podem mudar.
Observabilidade mínima
Seção intitulada “Observabilidade mínima”Acompanhe:
- total de consultas por integração;
- taxa de
successeerrorno corpo; - erros HTTP por status;
- duração e timeouts;
- custo total e custo médio;
- duplicidades bloqueadas;
- picos por cliente ou credencial.
Limites públicos
Seção intitulada “Limites públicos”Não há um limite público de requisições documentado nesta versão. Dimensione sua integração de forma gradual e alinhe operações de alto volume com [email protected].