{"id":352,"date":"2025-11-16T05:00:56","date_gmt":"2025-11-16T05:00:56","guid":{"rendered":"https:\/\/pulse.celcoin.com.br\/user-authentication-methods-api-para-emissao-de-ccb-em-operacoes-de-credito\/"},"modified":"2026-07-16T06:15:41","modified_gmt":"2026-07-16T06:15:41","slug":"user-authentication-methods-api-para-emissao-de-ccb-em-operacoes-de-credito","status":"publish","type":"post","link":"https:\/\/celcoin.com.br\/articles\/user-authentication-methods-api-para-emissao-de-ccb-em-operacoes-de-credito\/","title":{"rendered":"M\u00e9todos de autentica\u00e7\u00e3o de usu\u00e1rios para APIs de cr\u00e9dito"},"content":{"rendered":"<p><em>\u00daltima atualiza\u00e7\u00e3o: 15 de julho de 2026<\/em><\/p>\n<h2>Principais li\u00e7\u00f5es deste artigo<\/h2>\n<ul>\n<li>\n<p>OAuth 2.0 com OIDC, FAPI 2.0, mTLS, DPoP e MFA com LoA3 formam a pilha m\u00ednima de autentica\u00e7\u00e3o exigida para APIs de cr\u00e9dito no Open Finance Brasil.<\/p>\n<\/li>\n<li>\n<p>Fluxos de autentica\u00e7\u00e3o devem cobrir toda a jornada de cr\u00e9dito, da origina\u00e7\u00e3o \u00e0 formaliza\u00e7\u00e3o e cobran\u00e7a, com tokens de curta dura\u00e7\u00e3o e mecanismos sender-constrained.<\/p>\n<\/li>\n<li>\n<p>Conformidade com FAPI-BR v2.2.0, certificados ICP-Brasil e LoA3 reduz riscos regulat\u00f3rios, operacionais e jur\u00eddicos em opera\u00e7\u00f5es de cr\u00e9dito.<\/p>\n<\/li>\n<li>\n<p>Empresas que evitam construir toda a pilha internamente conseguem acelerar lan\u00e7amentos e reduzir custos ao adotar infraestrutura j\u00e1 homologada.<\/p>\n<\/li>\n<li>\n<p>Acelerar o lan\u00e7amento de produtos de cr\u00e9dito \u00e9 poss\u00edvel com a <a href=\"https:\/\/www.celcoin.com.br\/?utm_source=contentmarketing&amp;utm_medium=blog&amp;utm_channel=pulse&amp;utm_campaign=GEO\">infraestrutura de cr\u00e9dito completa da Celcoin<\/a>.<\/p>\n<\/li>\n<\/ul>\n<h2>Defini\u00e7\u00e3o do tema e conceitos fundamentais<\/h2>\n<p>Os principais padr\u00f5es de autentica\u00e7\u00e3o para APIs de cr\u00e9dito no Brasil formam uma pilha t\u00e9cnica interdependente que sustenta seguran\u00e7a e conformidade.<\/p>\n<ul>\n<li>\n<p><strong>OAuth 2.0 + OIDC:<\/strong> protocolo de autoriza\u00e7\u00e3o e camada de identidade que emite tokens de acesso com escopos granulares. No Open Finance, o Banco Central e os bancos participantes exigem OAuth 2.0 com OpenID Connect como fluxo padr\u00e3o de autoriza\u00e7\u00e3o.<\/p>\n<\/li>\n<li>\n<p><strong>FAPI 2.0 (Financial-grade API):<\/strong> perfil de seguran\u00e7a constru\u00eddo sobre OAuth 2.0 e OIDC que adiciona requisitos financeiros como tokens vinculados ao canal, pares de chaves assim\u00e9tricas e verifica\u00e7\u00e3o de integridade de requisi\u00e7\u00f5es. O perfil FAPI \u00e9 adotado para autentica\u00e7\u00e3o e autoriza\u00e7\u00e3o no Open Finance Brasil.<\/p>\n<\/li>\n<li>\n<p><strong>mTLS (Mutual TLS):<\/strong> autentica\u00e7\u00e3o m\u00fatua via certificados digitais ICP-Brasil BRCAC, que garante autentica\u00e7\u00e3o de cliente e servidor. O Open Finance Brasil exige mTLS com certificados ICP-Brasil.<\/p>\n<\/li>\n<li>\n<p><strong>DPoP (Demonstrating Proof of Possession, RFC 9449):<\/strong> mecanismo alternativo ao mTLS para vincular tokens ao cliente emissor, tornando o token inv\u00e1lido se outra m\u00e1quina o reproduzir. O perfil FAPI 2.0 aceita DPoP e mTLS como mecanismos para tokens sender-constrained.<\/p>\n<\/li>\n<li>\n<p><strong>MFA e LoA3:<\/strong> autentica\u00e7\u00e3o multifator exige ao menos dois fatores distintos, como conhecimento (senha), posse (token ou dispositivo) ou iner\u00eancia (biometria). O uso de fatores repetidos deve ser evitado em implementa\u00e7\u00f5es de MFA.<\/p>\n<\/li>\n<li>\n<p><strong>JWT de curta dura\u00e7\u00e3o:<\/strong> tokens de acesso com validade limitada, assinados e criptografados com algoritmos robustos, que reduzem a janela de exposi\u00e7\u00e3o em caso de vazamento.<\/p>\n<\/li>\n<li>\n<p><strong>PAR (Pushed Authorization Requests):<\/strong> requisi\u00e7\u00f5es de autoriza\u00e7\u00e3o enviadas diretamente ao servidor antes do redirecionamento do usu\u00e1rio, o que reduz a superf\u00edcie de ataque em par\u00e2metros sens\u00edveis.<\/p>\n<\/li>\n<li>\n<p><strong>CCB (C\u00e9dula de Cr\u00e9dito Banc\u00e1ria):<\/strong> instrumento jur\u00eddico de formaliza\u00e7\u00e3o de opera\u00e7\u00f5es de cr\u00e9dito, cuja emiss\u00e3o digital exige autentica\u00e7\u00e3o LoA3 e mTLS para garantir validade jur\u00eddica.<\/p>\n<\/li>\n<\/ul>\n<h2>Como o tema funciona na pr\u00e1tica?<\/h2>\n<p>A jornada de cr\u00e9dito via APIs reguladas percorre etapas com requisitos de autentica\u00e7\u00e3o distintos e complementares.<\/p>\n<ul>\n<li>\n<p><strong>Origina\u00e7\u00e3o (score e simula\u00e7\u00e3o):<\/strong> o originador autentica-se via mTLS com certificado BRCAC e solicita escopos de leitura como <code>LOANS_READ<\/code> e <code>FINANCINGS_READ<\/code>. Para APIs de leitura, o n\u00edvel LoA2 \u00e9 comumente aplicado. O token de acesso, com validade limitada, \u00e9 vinculado ao consentimento espec\u00edfico.<\/p>\n<\/li>\n<li>\n<p><strong>Aprova\u00e7\u00e3o e formaliza\u00e7\u00e3o (emiss\u00e3o de CCB):<\/strong> opera\u00e7\u00f5es de escrita exigem LoA3. Para APIs de contrata\u00e7\u00e3o de produtos e servi\u00e7os de cr\u00e9dito, recomenda-se autentica\u00e7\u00e3o compat\u00edvel com LoA3. O fluxo CIBA (Client-Initiated Backchannel Authentication) permite aprova\u00e7\u00e3o desacoplada: o cliente autentica-se via mTLS com certificados BRCAC e private_key_jwt no endpoint de autentica\u00e7\u00e3o backchannel.<\/p>\n<\/li>\n<li>\n<p><strong>Cobran\u00e7a e gest\u00e3o de carteira:<\/strong> tokens sender-constrained via DPoP ou mTLS garantem que opera\u00e7\u00f5es de cobran\u00e7a n\u00e3o possam ser reproduzidas por terceiros. Webhooks precisam de prote\u00e7\u00e3o contra replay com valida\u00e7\u00e3o de <code>jti<\/code> \u00fanico por clientId em janela de 24 horas.<\/p>\n<\/li>\n<\/ul>\n<p>Tokens emitidos para compartilhamento de dados de transa\u00e7\u00e3o s\u00e3o somente leitura e n\u00e3o podem ser usados para solicitar empr\u00e9stimos, emitir CCBs ou realizar opera\u00e7\u00f5es de escrita. A separa\u00e7\u00e3o de escopos por opera\u00e7\u00e3o funciona como controle de seguran\u00e7a estrutural.<\/p>\n<h2>Panorama do mercado e ecossistema<\/h2>\n<p>A Resolu\u00e7\u00e3o Conjunta n\u00ba 16\/2025, com prazo de adequa\u00e7\u00e3o at\u00e9 31 de dezembro de 2026, estabelece responsabilidade compartilhada em opera\u00e7\u00f5es BaaS e exige KYC refor\u00e7ado pela institui\u00e7\u00e3o autorizada, o que impacta diretamente a autentica\u00e7\u00e3o em APIs de cr\u00e9dito e exige trilhas de auditoria completas. Esse requisito de auditoria se conecta diretamente \u00e0 Instru\u00e7\u00e3o Normativa BCB n\u00ba 725, que disciplina testes de produ\u00e7\u00e3o de compartilhamento de dados no Open Finance e exige conformidade cont\u00ednua das APIs para fluxos de dados de cr\u00e9dito. Juntas, essas normas elevam a complexidade t\u00e9cnica e o custo de constru\u00e7\u00e3o interna de uma pilha FAPI 2.0 completa, incluindo gest\u00e3o de certificados ICP-Brasil, rota\u00e7\u00e3o de chaves, conformidade com cipher suites obrigat\u00f3rias e testes de homologa\u00e7\u00e3o, o que torna a escolha de infraestrutura um fator estrat\u00e9gico para empresas de todos os portes.<\/p>\n<h2>Crit\u00e9rios de an\u00e1lise e boas pr\u00e1ticas<\/h2>\n<p>Alguns crit\u00e9rios formam uma base de prioridades t\u00e9cnicas e regulat\u00f3rias para implementar autentica\u00e7\u00e3o segura em APIs de cr\u00e9dito.<\/p>\n<ul>\n<li>\n<p><strong>Integra\u00e7\u00e3o:<\/strong> solicitar apenas os escopos OAuth m\u00ednimos necess\u00e1rios reduz superf\u00edcie de ataque e facilita homologa\u00e7\u00e3o. Essa granularidade de escopos serve de base para os demais controles.<\/p>\n<\/li>\n<li>\n<p><strong>Escalabilidade:<\/strong> depois de definir escopos e fluxos, implementar mTLS com emiss\u00e3o centralizada via PKI e rota\u00e7\u00e3o autom\u00e1tica de certificados garante suporte a alto volume sem comprometer seguran\u00e7a.<\/p>\n<\/li>\n<li>\n<p><strong>Compliance:<\/strong> com a infraestrutura de autentica\u00e7\u00e3o em opera\u00e7\u00e3o, monitorar renova\u00e7\u00f5es de consentimento torna-se cr\u00edtico, pois anteriormente os consentimentos no Open Finance Brasil eram limitados a 12 meses, mas desde 2024 podem durar por tempo indeterminado, e a interrup\u00e7\u00e3o do fluxo de dados impacta opera\u00e7\u00f5es de cr\u00e9dito.<\/p>\n<\/li>\n<li>\n<p><strong>Governan\u00e7a:<\/strong> manter m\u00e1quina de estados de consentimento com transi\u00e7\u00f5es expl\u00edcitas, como AWAITING_AUTHORISATION, AUTHORISED e REJECTED, e rejei\u00e7\u00e3o autom\u00e1tica ap\u00f3s 60 minutos sem aprova\u00e7\u00e3o, melhora rastreabilidade e previsibilidade.<\/p>\n<\/li>\n<li>\n<p><strong>Risco:<\/strong> validar campos de titularidade de conta, como CPF ou CNPJ retornados pelo endpoint <code>\/accounts<\/code>, antes de prosseguir com a concess\u00e3o de cr\u00e9dito reduz risco de fraude e erros cadastrais.<\/p>\n<\/li>\n<\/ul>\n<h2>Erros comuns e pontos de aten\u00e7\u00e3o<\/h2>\n<ul>\n<li>\n<p>Usar LoA2 em fluxos de contrata\u00e7\u00e3o de cr\u00e9dito quando LoA3 \u00e9 exigido, o que exp\u00f5e a institui\u00e7\u00e3o a risco regulat\u00f3rio.<\/p>\n<\/li>\n<li>\n<p>N\u00e3o implementar PAR e deixar par\u00e2metros de autoriza\u00e7\u00e3o expostos na URL de redirecionamento.<\/p>\n<\/li>\n<li>\n<p>Emitir tokens de longa dura\u00e7\u00e3o em vez de adotar tokens com validade limitada.<\/p>\n<\/li>\n<li>\n<p>Reutilizar o mesmo fator de autentica\u00e7\u00e3o duas vezes, como duas senhas, e classificar isso como MFA, pr\u00e1tica que deve ser evitada.<\/p>\n<\/li>\n<li>\n<p>N\u00e3o validar o par\u00e2metro <code>state<\/code> no retorno do banco, o que abre vetor para ataques CSRF.<\/p>\n<\/li>\n<li>\n<p>Ignorar a exig\u00eancia de desabilitar TLS Session Resumption e TLS Renegotiation nos endpoints de autoriza\u00e7\u00e3o e recursos.<\/p>\n<\/li>\n<\/ul>\n<h2>Compara\u00e7\u00f5es, aplica\u00e7\u00f5es e varia\u00e7\u00f5es por perfil<\/h2>\n<p>A tabela abaixo mapeia os principais m\u00e9todos de autentica\u00e7\u00e3o aos fluxos de cr\u00e9dito e perfis de empresa, e mostra a progress\u00e3o de opera\u00e7\u00f5es de leitura com LoA2 para opera\u00e7\u00f5es de escrita com LoA3.<\/p>\n<table style=\"min-width: 100px\">\n<colgroup>\n<col style=\"min-width: 25px\">\n<col style=\"min-width: 25px\">\n<col style=\"min-width: 25px\">\n<col style=\"min-width: 25px\"><\/colgroup>\n<tbody>\n<tr>\n<th colspan=\"1\" rowspan=\"1\">\n<p>M\u00e9todo<\/p>\n<\/th>\n<th colspan=\"1\" rowspan=\"1\">\n<p>Fluxo de cr\u00e9dito<\/p>\n<\/th>\n<th colspan=\"1\" rowspan=\"1\">\n<p>N\u00edvel exigido<\/p>\n<\/th>\n<th colspan=\"1\" rowspan=\"1\">\n<p>Perfil de empresa<\/p>\n<\/th>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>OAuth 2.0 + OIDC + PKCE<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Score, simula\u00e7\u00e3o, leitura de dados<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>LoA2<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Fintechs, ERPs, varejistas<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>mTLS + private_key_jwt + PAR<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Aprova\u00e7\u00e3o, emiss\u00e3o de CCB, cess\u00e3o<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>LoA3<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Originadores, correspondentes banc\u00e1rios<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>DPoP (RFC 9449) + JWT curta dura\u00e7\u00e3o<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Formaliza\u00e7\u00e3o, cobran\u00e7a, gest\u00e3o de carteira<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>LoA3<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Gestoras de fundos, fintechs de cr\u00e9dito<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p>CIBA + mTLS + MFA biom\u00e9trico<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Consentimento desacoplado, contrata\u00e7\u00e3o<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>LoA3<\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Varejistas, correspondentes, originadores<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Fintechs em est\u00e1gio inicial tendem a iniciar com OAuth 2.0 e PKCE para leitura de dados e evoluir para mTLS e DPoP \u00e0 medida que adicionam produtos de cr\u00e9dito com escrita. Varejistas e ERPs com alto volume de transa\u00e7\u00f5es mensais precisam de infraestrutura com gest\u00e3o automatizada de certificados ICP-Brasil. Gestoras de fundos exigem rastreabilidade completa de consentimentos e segrega\u00e7\u00e3o de escopos por opera\u00e7\u00e3o de carteira.<\/p>\n<h2>Infraestrutura completa para autentica\u00e7\u00e3o segura em APIs de cr\u00e9dito<\/h2>\n<p>A Celcoin n\u00e3o oferece empr\u00e9stimo para consumidores finais. A Celcoin fornece infraestrutura tecnol\u00f3gica para que empresas consigam ofertar produtos de cr\u00e9dito aos seus clientes.<\/p>\n<p>Para empresas que precisam operar com conformidade FAPI 2.0, mTLS, LoA3 e ICP-Brasil sem construir toda a pilha internamente, a infraestrutura de cr\u00e9dito completa da Celcoin cobre toda a jornada, da origina\u00e7\u00e3o \u00e0 cobran\u00e7a, com licen\u00e7as regulat\u00f3rias pr\u00f3prias, como IP e SCD, APIs modulares e conformidade cont\u00ednua com as normas do Banco Central. A solu\u00e7\u00e3o abrange origina\u00e7\u00e3o, formaliza\u00e7\u00e3o com emiss\u00e3o digital de CCB, gest\u00e3o de carteira e integra\u00e7\u00e3o neutra com gestoras de fundos.<\/p>\n<table style=\"width: 751px\">\n<colgroup>\n<col style=\"width: 224px\">\n<col style=\"width: 527px\"><\/colgroup>\n<tbody>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Funcionalidade da Celcoin<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Benef\u00edcio para sua empresa<\/strong><\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>APIs modulares<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Integra\u00e7\u00f5es mais r\u00e1pidas, com redu\u00e7\u00e3o de custos e prazos de desenvolvimento.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Experi\u00eancia e suporte ao desenvolvedor<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Documenta\u00e7\u00e3o, SDKs e sandboxes reduzem ciclos de integra\u00e7\u00e3o e custos de engenharia.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Capacidade de lan\u00e7amento r\u00e1pido<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>M\u00f3dulos pr\u00e9-constru\u00eddos e entrega via SaaS aceleram lan\u00e7amentos e melhoram o tempo para gera\u00e7\u00e3o de receita.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Distribui\u00e7\u00e3o white-label e embutida<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Suporte a produtos financeiros com marca pr\u00f3pria em diferentes canais.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Escalabilidade com confiabilidade<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Solu\u00e7\u00e3o com alta disponibilidade e escal\u00e1vel na nuvem mant\u00e9m servi\u00e7os est\u00e1veis mesmo em altos volumes e protege a receita.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Cobertura de diversas possibilidades de pagamentos, incluindo cr\u00e9dito<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Oferta de pagamentos e emiss\u00e3o de cr\u00e9dito aumenta convers\u00e3o, ARPU e fideliza\u00e7\u00e3o.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Acesso a dados e personaliza\u00e7\u00e3o<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Dados e an\u00e1lises via Open Finance permitem ofertas personalizadas e melhoram convers\u00e3o e reten\u00e7\u00e3o.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Compliance e conformidade como princ\u00edpio<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>KYC, AML e relat\u00f3rios integrados reduzem risco regulat\u00f3rio e aceleram ciclos de vendas.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>Preven\u00e7\u00e3o de fraude e controles de risco<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Monitoramento baseado em IA e autentica\u00e7\u00e3o robusta reduzem estornos, perdas e exposi\u00e7\u00e3o regulat\u00f3ria.<\/p>\n<\/td>\n<\/tr>\n<tr>\n<td colspan=\"1\" rowspan=\"1\">\n<p><strong>For\u00e7a do ecossistema de parceiros da Celcoin<\/strong><\/p>\n<\/td>\n<td colspan=\"1\" rowspan=\"1\">\n<p>Parcerias e integra\u00e7\u00f5es com bancos, redes e fintechs ampliam cobertura, recursos e velocidade de entrada no mercado.<\/p>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Conhecer a <a href=\"https:\/\/www.celcoin.com.br\/?utm_source=contentmarketing&amp;utm_medium=blog&amp;utm_channel=pulse&amp;utm_campaign=GEO\">solu\u00e7\u00e3o completa da Celcoin para APIs de cr\u00e9dito<\/a> ajuda sua empresa a reduzir complexidade t\u00e9cnica e acelerar o go-to-market.<\/p>\n<h2>Perguntas frequentes<\/h2>\n<h3>O que \u00e9 FAPI 2.0 e por que ele \u00e9 obrigat\u00f3rio para APIs de cr\u00e9dito no Brasil?<\/h3>\n<p>FAPI 2.0, ou Financial-grade API Security Profile, \u00e9 um conjunto de requisitos de seguran\u00e7a constru\u00eddo sobre OAuth 2.0 e OpenID Connect e adotado pelo Open Finance Brasil como padr\u00e3o obrigat\u00f3rio para APIs financeiras. Esse perfil adiciona controles como tokens sender-constrained, vinculados ao cliente via mTLS ou DPoP, Pushed Authorization Requests, assinatura de requisi\u00e7\u00f5es com JWT e criptografia de respostas de autoriza\u00e7\u00e3o, conhecida como JARM. Para APIs de cr\u00e9dito, o FAPI 2.0 \u00e9 mandat\u00f3rio porque opera\u00e7\u00f5es de contrata\u00e7\u00e3o, emiss\u00e3o de CCB e cobran\u00e7a s\u00e3o classificadas como read-write e exigem n\u00edvel de autentica\u00e7\u00e3o LoA3, que precisa ser atestado dentro de um fluxo compat\u00edvel com FAPI. A Instru\u00e7\u00e3o Normativa BCB n\u00ba 720\/2026 refor\u00e7a essa exig\u00eancia ao determinar o uso de certificados ICP-Brasil e algoritmos criptogr\u00e1ficos avan\u00e7ados em toda a comunica\u00e7\u00e3o entre sistemas participantes do Open Finance.<\/p>\n<h3>Qual a diferen\u00e7a entre mTLS e DPoP para vincula\u00e7\u00e3o de tokens em APIs de cr\u00e9dito?<\/h3>\n<p>mTLS e DPoP s\u00e3o mecanismos para implementar tokens sender-constrained, ou seja, tokens que s\u00f3 s\u00e3o v\u00e1lidos quando usados pelo cliente que os solicitou. O mTLS vincula o token ao certificado digital do cliente, que no contexto brasileiro \u00e9 um certificado BRCAC emitido por autoridade certificadora da ICP-Brasil. O DPoP, definido na RFC 9449, vincula o token a um par de chaves assim\u00e9tricas gerado pelo cliente, sem depender de infraestrutura de certificados. Na pr\u00e1tica, o mTLS \u00e9 mais comum em integra\u00e7\u00f5es B2B entre institui\u00e7\u00f5es financeiras participantes do Open Finance, enquanto o DPoP oferece flexibilidade adicional em cen\u00e1rios com gest\u00e3o de certificados mais complexa. O perfil FAPI-BR v2.2.0 aceita ambos como mecanismos v\u00e1lidos, e a escolha depende da arquitetura de cada opera\u00e7\u00e3o de cr\u00e9dito.<\/p>\n<h3>Como o LoA3 se aplica especificamente \u00e0 emiss\u00e3o de CCB e formaliza\u00e7\u00e3o de cr\u00e9dito?<\/h3>\n<p>Como explicado anteriormente, o LoA3 exige dois fatores distintos de autentica\u00e7\u00e3o, combinando elementos de conhecimento, posse ou iner\u00eancia. No contexto de emiss\u00e3o de CCB e formaliza\u00e7\u00e3o de cr\u00e9dito, esse n\u00edvel \u00e9 mandat\u00f3rio porque essas opera\u00e7\u00f5es s\u00e3o classificadas como contrata\u00e7\u00e3o de produto ou servi\u00e7o financeiro e se enquadram nas APIs de escrita do Open Finance Brasil. O Art. 17 da Resolu\u00e7\u00e3o Conjunta n\u00ba 01 determina que institui\u00e7\u00f5es adotem m\u00e9todo de autentica\u00e7\u00e3o compat\u00edvel com LoA3 ou superior para esse tipo de opera\u00e7\u00e3o. Na pr\u00e1tica, o usu\u00e1rio final precisa passar por autentica\u00e7\u00e3o biom\u00e9trica ou token f\u00edsico combinado com senha antes que o sistema possa emitir o instrumento de cr\u00e9dito. Fluxos CIBA s\u00e3o frequentemente utilizados para desacoplar essa autentica\u00e7\u00e3o do canal principal e permitir aprova\u00e7\u00e3o via aplicativo do banco enquanto a opera\u00e7\u00e3o aguarda no backchannel.<\/p>\n<h3>Quais s\u00e3o os principais riscos de n\u00e3o conformidade com o FAPI-BR para empresas que operam APIs de cr\u00e9dito?<\/h3>\n<p>A n\u00e3o conformidade com o FAPI-BR exp\u00f5e empresas a riscos regulat\u00f3rios, operacionais e jur\u00eddicos. No aspecto regulat\u00f3rio, a Instru\u00e7\u00e3o Normativa BCB n\u00ba 720\/2026 e a Resolu\u00e7\u00e3o Conjunta n\u00ba 16\/2025 estabelecem obriga\u00e7\u00f5es com prazos definidos, e o descumprimento pode resultar em san\u00e7\u00f5es do Banco Central e impedimento de participa\u00e7\u00e3o no ecossistema Open Finance. No aspecto operacional, a aus\u00eancia de mTLS, PAR ou tokens de curta dura\u00e7\u00e3o aumenta a superf\u00edcie de ataque e o risco de fraude em opera\u00e7\u00f5es de cr\u00e9dito, com impacto direto em inadimpl\u00eancia e estornos. No aspecto jur\u00eddico, CCBs emitidas sem fluxo de autentica\u00e7\u00e3o adequado podem ter validade questionada, o que compromete a seguran\u00e7a jur\u00eddica da carteira de cr\u00e9dito. Empresas que utilizam infraestrutura j\u00e1 homologada pelo Banco Central reduzem esses riscos ao herdar a conformidade do provedor.<\/p>\n<h3>Como gestoras de fundos e originadores devem estruturar escopos OAuth para opera\u00e7\u00f5es de cr\u00e9dito no Open Finance?<\/h3>\n<p>O Open Finance Brasil define agrupamentos m\u00ednimos de permiss\u00f5es para opera\u00e7\u00f5es de cr\u00e9dito que precisam ser solicitados em conjunto. Para empr\u00e9stimos e financiamentos, o conjunto inclui permiss\u00f5es de leitura de contratos, garantias, parcelas e pagamentos para as modalidades de loans, financings, invoice-financings e unarranged-accounts-overdraft. A sele\u00e7\u00e3o ocorre por agrupamento de produto, n\u00e3o por identificador individual de recurso, o que significa que o transmissor mant\u00e9m todas as permiss\u00f5es solicitadas para o agrupamento mesmo que n\u00e3o ofere\u00e7a atualmente aquele produto espec\u00edfico. Gestoras de fundos devem estruturar consentimentos com escopos segregados por opera\u00e7\u00e3o de carteira e monitorar o ciclo de vida do consentimento, que passa pelos estados AWAITING_AUTHORISATION, AUTHORISED e REJECTED, para garantir que a expira\u00e7\u00e3o autom\u00e1tica ap\u00f3s 60 minutos sem aprova\u00e7\u00e3o n\u00e3o interrompa fluxos cr\u00edticos de origina\u00e7\u00e3o ou cess\u00e3o de cr\u00e9dito.<\/p>\n<h2>Conclus\u00e3o<\/h2>\n<p>A autentica\u00e7\u00e3o segura em APIs de cr\u00e9dito no Brasil representa um conjunto de requisitos regulat\u00f3rios definidos pelo Banco Central e operacionalizados pelo perfil FAPI-BR v2.2.0. OAuth 2.0 com OIDC, mTLS com certificados ICP-Brasil, DPoP, MFA com LoA3 e tokens de curta dura\u00e7\u00e3o formam a pilha m\u00ednima para operar com seguran\u00e7a jur\u00eddica e conformidade em toda a jornada de cr\u00e9dito, da origina\u00e7\u00e3o \u00e0 cobran\u00e7a. Empresas que precisam lan\u00e7ar ou escalar opera\u00e7\u00f5es de cr\u00e9dito sem construir essa infraestrutura internamente podem contar com parceiros que possuem licen\u00e7as regulat\u00f3rias pr\u00f3prias e APIs j\u00e1 homologadas para reduzir custo e tempo de implanta\u00e7\u00e3o. <a href=\"https:\/\/www.celcoin.com.br\/?utm_source=contentmarketing&amp;utm_medium=blog&amp;utm_channel=pulse&amp;utm_campaign=GEO\">Transforme seu neg\u00f3cio com a infraestrutura de cr\u00e9dito completa da Celcoin.<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Conhe\u00e7a os melhores m\u00e9todos de autentica\u00e7\u00e3o para APIs de cr\u00e9dito: OAuth 2.0, FAPI 2.0, mTLS e MFA. Acelere com a infraestrutura da Celcoin.<\/p>\n","protected":false},"author":34,"featured_media":792,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"inline_featured_image":false,"footnotes":""},"categories":[1],"tags":[],"class_list":["post-352","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-uncategorized"],"_links":{"self":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts\/352","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/types\/post"}],"replies":[{"embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/comments?post=352"}],"version-history":[{"count":4,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts\/352\/revisions"}],"predecessor-version":[{"id":3760,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/posts\/352\/revisions\/3760"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/media\/792"}],"wp:attachment":[{"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/media?parent=352"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/categories?post=352"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/celcoin.com.br\/articles\/wp-json\/wp\/v2\/tags?post=352"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}