Skip to content

Certificados para mTLS nos callbacks (webhook) #216

Open
@renatofrota

Description

@renatofrota

@dmkamers , @ninrod

No manual de iniciação, na seção 3.1 Requisitos de segurança obrigatórios, itens 2 e 9:

  1. O PSP deve implementar o framework OAuth 2.0 (RFC6749) com TLS mútuo (mTLS - RFC 870582) para autenticação na API, conforme especificações abaixo:
    a. Os certificados digitais dos clientes da API poderão ser emitidos pelo próprio PSP ou por ACs externas, conforme definido por cada PSP. Não deverão ser aceitos certificados auto-assinados pelo cliente.
    (... outras exigências até alínea 'f')
  1. Para a funcionalidade de webhooks, as notificações oriundas do PSP recebedor ao usuário recebedor trafegarão utilizando um canal mTLS.

Como redigido, a alínea a é específica ao item 2. e não se aplica ao item 9 (as exigências de b. a f., inclusive, nem poderiam ser aplicadas ao item 9 (webhooks), somente ao consumo da API).

Podem confirmar, por gentileza, se procede (o cliente pode determinar o certificado do seu interesse para que o PSP envie os callbacks ao webhook) ou se, na prática, há qualquer exigência a respeito de quais certificados são exigidos no canal mTLS dos webhooks, assim como no consumo da API (e, neste caso, caberia esclarecimento em versão posterior do documento em relação ao item 9)?

Obrigado.

Metadata

Metadata

Assignees

Labels

DocumentaçãoIssues relacionados à documentação, versões, melhorias de texto, etc...melhoriaalgo está funcionando, mas poderia ser melhorsegurançaaspectos relacionados a segurança

Type

No type

Projects

No projects

Milestone

No milestone

Relationships

None yet

Development

No branches or pull requests

Issue actions