verify.legitimuz.com dentro
de um iframe; é com ele que o titular interage. E o servidor decide cada etapa do fluxo e
processa as capturas.
O servidor decide o fluxo
O embed não conhece o fluxo de antemão: a cada etapa concluída, o servidor responde com a próxima tela, inclusive quando a resposta é repetir uma captura. Na prática:- O fluxo evolui sem você atualizar nada. A ordem das etapas, uma nova tentativa de captura e o encerramento são decisões do servidor.
- O host não pula nem força etapas. O que a sua página controla está nas
opções do
mount(): aparência, idioma e callbacks.
O que chega à sua página
O Web SDK entrega dois tipos de informação, por canais separados. Os eventos de progresso chegam emonEvent: telemetria da sessão (captura iniciada, etapa concluída, erro), útil para analytics e
para reagir na sua interface. Veja eventos. O desfecho do fluxo chega em
onComplete e onCancel: o titular terminou ou saiu. onComplete significa que o fluxo terminou,
não que foi aprovado: cheque result.status.
A decisão da verificação (aprovada, reprovada, em análise) nunca chega ao navegador. Ela é
entregue ao seu backend, fora do alcance do titular e de qualquer script de terceiro na página.
Segurança por origem
O iframe só se comunica com a sua página depois de um handshake que confere a origem do host contra a allowlist da integração, a mesma lista que autoriza a sua página a embutir o widget. Página fora da allowlist não recebe mensagem nenhuma e não monta o fluxo. Os detalhes estão em segurança.Fluxo do titular
As telas que o titular percorre dentro do widget, etapa por etapa.