OTL ShoesAPI
Exemplos em
Menu da documentação

Segurança

O token age em nome do parceiro. Onde guardá-lo, onde nunca colocá-lo e o que fazer se vazar.

Onde o token pode ficar

  • Em variável de ambiente ou no cofre de segredos do servidor que faz as chamadas.
  • No campo de credencial do seu ERP ou da sua ferramenta de automação (n8n, Make).

Onde o token nunca pode ficar

  • No código de um site ou aplicativo. Tudo o que roda no navegador ou no celular do cliente pode ser lido por ele. Por isso a API não aceita chamadas diretas de páginas web: ela é feita para servidor falar com servidor.
  • Em repositório de código, mesmo privado.
  • Em planilha, grupo de mensagens, e-mail compartilhado ou print de tela.
Quem tem o token age como o parceiro

Dentro das permissões da integração, o portador do token faz tudo o que o parceiro faria. Quando as permissões de criar pedido e emitir etiqueta estiverem disponíveis, isso incluirá gerar cobrança em nome dele.

Peça só o que vai usar

Cada integração deve ter apenas as permissões de que precisa. Uma integração que sincroniza estoque precisa de produtos:ler — e nada mais. Se um token com poucas permissões vazar, o estrago possível é pequeno.

Se o token vazou

  1. O parceiro revoga a integração no painel (ou gera um novo token). O token antigo para de funcionar na chamada seguinte.
  2. Avise a equipe OTL.
  3. Confira no painel o último uso da integração e, com a OTL, o histórico de chamadas.

Não é preciso trocar a senha do painel: o token não dá acesso a ela.

Quando o programador muda

Trocou de programador, de agência ou de sistema? O parceiro revoga a integração antiga e cria outra. Revogadas não contam no limite de integrações, então isso não depende da OTL.

O que a API registra

Cada chamada fica registrada com data, rota, resultado, duração e endereço IP, por 90 dias. O conteúdo das requisições e das respostas não é gravado nesse registro.