01

Autenticação e armazenamento

Credenciais pertencem ao backend do cliente. Nunca coloque token privado em aplicativo distribuído, página pública ou repositório.

02

Autorização por recurso

Conhecer um ID não concede acesso. Toda consulta precisa combinar o recurso com a empresa autenticada para evitar IDOR.

03

Erros e limites

Clientes devem tratar 400, 401, 403, 404, 409, 422 e 429 de forma distinta. Repetições usam espera progressiva.

04

Detalhes operacionais

Endpoints e exemplos completos devem ser fornecidos apenas quando a versão pública estiver estabilizada; esta página não expõe rotas internas.