> ## Documentation Index
> Fetch the complete documentation index at: https://documentacao.legitimuz.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Domínios e apps autorizados

> Autorize os sites e os apps onde a verificação pode abrir.

A verificação só abre onde você autorizou. As origens ficam em **Integrações → Segurança →
Domínios Autorizados**, e há dois tipos: domínios web e app bundles.

<Frame caption="Integrações → Segurança → Domínios Autorizados">
  <img src="https://mintcdn.com/legitimuz/8oB1wNy9hCpFq4Z0/images/platform/origens-vazio.jpg?fit=max&auto=format&n=8oB1wNy9hCpFq4Z0&q=85&s=010772ffbfe5a047306dc61721d2a083" alt="Aba Domínios Autorizados do dashboard, com as seções Domínios Autorizados e App Bundles vazias e os botões Adicionar Domínio e Adicionar Bundle" width="1456" height="840" data-path="images/platform/origens-vazio.jpg" />
</Frame>

## Domínios web

<Steps>
  <Step title="Adicione o domínio">
    Clique em **Adicionar Domínio** e informe onde o widget vai abrir, como
    `cadastro.exemplo.com.br`. O widget passa a abrir nele e nas sub-rotas dele.
  </Step>

  <Step title="Aguarde a validação">
    A origem fica em **Aguardando validação** até a Legitimuz confirmar a posse. Você não precisa
    fazer nada nesse intervalo.
  </Step>

  <Step title="Pronto para usar">
    Com o status **Verificada**, a criação de verificações para essa origem passa a funcionar.
  </Step>
</Steps>

## App bundles

Para app nativo, registre o identificador do app: o `applicationId` no Android, o bundle
identifier no iOS.

<Steps>
  <Step title="Adicione o bundle">
    Clique em **Adicionar Bundle** e informe o identificador. O dashboard gera um **token de
    attestation** para esse app.
  </Step>

  <Step title="Configure o token no SDK">
    Envie o token na configuração do SDK nativo. É ele que prova que o app é seu.
  </Step>

  <Step title="Aguarde a validação">
    A Legitimuz confirma a posse depois de validar a attestation. Enquanto o bundle não estiver
    **Verificado**, o SDK nativo não inicia.
  </Step>
</Steps>

## O public\_id da origem

Cada origem tem um `public_id`. Ele é obrigatório em
[criar verificação](/api/create-verification), no campo `integration_origin_public_id`, e é ele
que define o canal: origem web devolve uma URL, origem nativa devolve uma credencial para o app.

<Info>
  Uma origem ainda em **Aguardando validação** responde `422 E_ORIGIN_NOT_VERIFIED` na criação.
  Cadastre as origens de produção com antecedência.
</Info>

## Editar e remover

Trocar o endereço de um domínio muda onde o widget abre. Trocar o identificador de um app muda
qual app o SDK aceita. Remover um app faz o SDK recusá-lo em até cinco minutos.

## Próximo passo

<Card title="6. Webhooks" icon="webhook" href="/platform/webhooks" horizontal>
  Cadastre o endpoint que recebe a decisão.
</Card>
