Autenticação e armazenamento
Credenciais pertencem ao backend do cliente. Nunca coloque token privado em aplicativo distribuído, página pública ou repositório.
Autorização por recurso
Conhecer um ID não concede acesso. Toda consulta precisa combinar o recurso com a empresa autenticada para evitar IDOR.
Erros e limites
Clientes devem tratar 400, 401, 403, 404, 409, 422 e 429 de forma distinta. Repetições usam espera progressiva.
Detalhes operacionais
Endpoints e exemplos completos devem ser fornecidos apenas quando a versão pública estiver estabilizada; esta página não expõe rotas internas.