Skip to main content
Ao final deste passo a sua integração tem pelo menos uma origem Verificada — sem isso o widget não abre em página nenhuma.

Por que cadastrar não basta

Cadastrar uma origem não autoriza nada: ela nasce Aguardando validação, e só passa a valer depois da prova de posse. É o que impede que alguém que descobriu o endereço da sua integração embuta o seu fluxo no site dele. O que o Web SDK faz com essa lista, e como o isolamento do iframe funciona, está em segurança.

Cadastre um domínio web

1

Abra a aba Segurança da integração

Em Integrações, abra a sua integração e vá em SegurançaDomínios Autorizados.
2

Adicione o domínio

Clique em Adicionar Domínio, escolha a Plataforma e informe o Domínio.O valor é um hostname nu, minúsculo, sem esquema, porta ou caminho:localhost e 127.0.0.1 são as únicas origens web que aceitam porta — é assim que o navegador manda o Origin de uma página servida na sua máquina. Cadastre a sua origem de desenvolvimento aqui e você integra sem subir nada.
Aba Domínios Autorizados da integração, com o formulário Adicionar Domínio aberto e o campo Domínio preenchido
3

Publique o registro TXT

A origem entra como Aguardando validação e o dashboard mostra o desafio. Publique no DNS do seu domínio:
O widget abre no domínio cadastrado e nas sub-rotas dele.
4

Espere a aprovação

A conferência é automática e não tem botão: assim que o TXT estiver publicado e visível, a origem passa a Verificada. Não é preciso voltar à tela para confirmar.
Cadastre também as origens de homologação antes de ir para produção. Origem que não está Verificada faz o navegador recusar o iframe sem avisar a sua página — o sintoma que chega ao seu código é o erro 6005, um timeout, e não uma mensagem sobre domínio.

Apps iOS e Android

Apps nativos entram na mesma tela, em App BundlesAdicionar Bundle, com o identificador do app (com.suaempresa.app no iOS, br.com.suaempresa.app no Android). A prova de posse aqui é diferente: o app envia um token de attestation na configuração do SDK nativo, e a Legitimuz confirma. Você não autoconfirma, e não há desafio DNS.

Confira que funcionou

A coluna Status da origem mostra Verificada. Enquanto mostrar Aguardando validação, o widget não abre naquela origem.

Próximo passo

4. Chave de API

Crie a chave que autentica o seu servidor na API.