Integre a verificação de identidade da Legitimuz neste projeto.
Contexto:
- Stack: <SEU FRAMEWORK>
- Origem autorizada (public_id): <ORIGIN_PUBLIC_ID>
- A documentação está em https://docs.legitimuz.com/llms.txt. Leia antes de escrever código.
Requisitos, nesta ordem:
1. Crie uma rota de backend que chame POST https://api.legitimuz.com/public/verifications
com o header X-API-Key lido de variável de ambiente. A rota deve:
- autenticar quem está pedindo;
- pegar o CPF do cadastro do usuário autenticado, nunca do corpo da requisição;
- enviar ref_id com o identificador do meu cadastro;
- devolver ao cliente apenas o campo entry da resposta.
2. No front, chame essa rota e abra a verificação com a entry recebida.
Carregue o Web SDK pela tag https://sdk.legitimuz.com/v1/websdk.js e use window.Legitimuz.mount.
Não fixe nenhuma credencial no código do cliente.
3. Crie um handler de webhook que:
- leia o corpo cru antes de qualquer parse;
- confira X-Legitimuz-Signature (HMAC-SHA256 sobre `${t}.${corpo}`, tolerância de 5 minutos);
- responda 2xx antes de processar;
- descarte repetição pelo header X-Legitimuz-Delivery;
- trate os status approved, reproved e review, sabendo que review não é recusa;
- aceite receber verification.decided duas vezes para a mesma verificação.
Restrições:
- A chave de API nunca pode aparecer no front, no app ou em log.
- O desfecho vem do webhook, nunca de um evento de tela.
- A API pública tem uma rota: POST /public/verifications. Não invente outras.