Por que cadastrar não basta
Cadastrar uma origem não autoriza nada: ela nasce Aguardando validação, e só passa a valer depois da prova de posse. É o que impede que alguém que descobriu o endereço da sua integração embuta o seu fluxo no site dele. O que o Web SDK faz com essa lista, e como o isolamento do iframe funciona, está em segurança.Cadastre um domínio web
1
Abra a aba Segurança da integração
Em Integrações, abra a sua integração e vá em Segurança → Domínios Autorizados.
2
Adicione o domínio
Clique em Adicionar Domínio, escolha a Plataforma e informe o Domínio.O valor é um hostname nu, minúsculo, sem esquema, porta ou caminho:
localhost e 127.0.0.1 são as únicas origens web que aceitam porta — é assim que o
navegador manda o Origin de uma página servida na sua máquina. Cadastre a sua origem de
desenvolvimento aqui e você integra sem subir nada.3
Publique o registro TXT
A origem entra como Aguardando validação e o dashboard mostra o desafio. Publique no DNS
do seu domínio:O widget abre no domínio cadastrado e nas sub-rotas dele.
4
Espere a aprovação
A conferência é automática e não tem botão: assim que o TXT estiver publicado e visível, a
origem passa a Verificada. Não é preciso voltar à tela para confirmar.
Apps iOS e Android
Apps nativos entram na mesma tela, em App Bundles → Adicionar Bundle, com o identificador do app (com.suaempresa.app no iOS, br.com.suaempresa.app no Android).
A prova de posse aqui é diferente: o app envia um token de attestation na configuração do SDK
nativo, e a Legitimuz confirma. Você não autoconfirma, e não há desafio DNS.
Confira que funcionou
A coluna Status da origem mostraVerificada. Enquanto mostrar Aguardando validação, o
widget não abre naquela origem.
Próximo passo
4. Chave de API
Crie a chave que autentica o seu servidor na API.