Skip to main content
Existe uma porta de criação, e é só uma: o seu backend chama o endpoint de criação com a chave de API e recebe a sdkUrl da verificação. Não há criação pelo navegador, por link genérico nem por credencial no corpo.
O endpoint está em fase final de implementação. A semântica abaixo é a decidida; o corpo da requisição e a resposta serão publicados quando o contrato fechar.

A resposta é a sdkUrl

A sdkUrl identifica uma única verificação e é a credencial dela:
  • Vale por tempo limitado. Verificação expirada ou já decidida recusa qualquer mutação.
  • O escopo é o próprio fluxo: a URL não lista, não consulta e não alcança outras verificações.
  • Entregue-a ao seu front-end e monte o widget. Veja a visão geral da API e o quickstart.

Idempotência

A criação aceita um identificador de referência seu (ref_id) e trata repetição de forma previsível. Uma requisição repetida, com o mesmo ref_id e o mesmo payload, devolve 200 com a verificação existente, não uma segunda. O mesmo ref_id com payload diferente devolve 409: uma verificação nova exige um ref_id novo. Nova tentativa para o mesmo titular é uma decisão sua: crie outra verificação. Não existe clonagem nem reativação pelo navegador.

Allowlist de origens

O widget só monta em páginas cuja origem está registrada na integração, a mesma allowlist descrita em segurança. O registro tem verificação de posse:
  1. Cadastre a origem na integração. Ela nasce pendente.
  2. A origem passa a verificada após a conferência. Origem pendente não autoriza nada.
Registre todas as origens que vão embutir o widget, inclusive as de homologação, antes de ir para produção.

Erros

A API responde com o código HTTP correto, sem erro de negócio disfarçado de sucesso: