Open
Description
No manual de iniciação, na seção 3.1 Requisitos de segurança obrigatórios, itens 2 e 9:
- O PSP deve implementar o framework OAuth 2.0 (RFC6749) com TLS mútuo (mTLS - RFC 870582) para autenticação na API, conforme especificações abaixo:
a. Os certificados digitais dos clientes da API poderão ser emitidos pelo próprio PSP ou por ACs externas, conforme definido por cada PSP. Não deverão ser aceitos certificados auto-assinados pelo cliente.
(... outras exigências até alínea 'f')
- Para a funcionalidade de webhooks, as notificações oriundas do PSP recebedor ao usuário recebedor trafegarão utilizando um canal mTLS.
Como redigido, a alínea a é específica ao item 2. e não se aplica ao item 9 (as exigências de b. a f., inclusive, nem poderiam ser aplicadas ao item 9 (webhooks), somente ao consumo da API).
Podem confirmar, por gentileza, se procede (o cliente pode determinar o certificado do seu interesse para que o PSP envie os callbacks ao webhook) ou se, na prática, há qualquer exigência a respeito de quais certificados são exigidos no canal mTLS dos webhooks, assim como no consumo da API (e, neste caso, caberia esclarecimento em versão posterior do documento em relação ao item 9)?
Obrigado.