OAuth ou chave fixa: as duas formas de autenticar numa API de consolidadora
O que uma API precisa saber antes de responder
Antes de entregar qualquer dado, toda API de consolidadora precisa confirmar quem está perguntando — se é realmente um sistema autorizado, e não alguém tentando acessar sem permissão. Isso é feito através de autenticação, e existem duas abordagens comuns pra isso.
Chave fixa: simples, mas exige cuidado redobrado
Numa autenticação por chave fixa, um valor único — como um developer-token ou uma combinação de login e senha — é enviado em toda chamada, e continua válido até ser trocado manualmente. É simples de implementar, mas tem uma fragilidade clara: se essa chave vazar, continua funcionando indefinidamente até alguém perceber e revogar.
OAuth: token temporário, renovado automaticamente
No modelo OAuth, em vez de uma chave fixa, o sistema recebe um token de acesso com validade curta — minutos ou horas — que precisa ser renovado periodicamente através de um processo automático, sem exigir intervenção manual a cada renovação. Se um token vazar, o estrago é limitado, porque ele perde a validade rapidamente por conta própria.
Por que OAuth é considerado mais seguro
- A validade curta do token reduz a janela de risco em caso de vazamento;
- É possível revogar acesso de forma mais granular, sem precisar trocar uma credencial única usada em todo lugar;
- O processo de renovação automática cria um rastro de quando e como cada token foi emitido.
Por que chave fixa ainda é comum no mercado
Nem toda consolidadora, principalmente protocolos mais antigos, implementa OAuth — muitas ainda operam só com chave fixa, o que significa que quem integra não escolhe livremente o modelo, precisa se adaptar ao que a consolidadora oferece.
O que fazer quando só existe a opção de chave fixa
Quando OAuth não está disponível, redobrar o cuidado com a guarda da chave — nunca em texto puro, sempre com controle de acesso restrito, e com rotina de troca periódica mesmo sem indício de vazamento — é o que compensa, parcialmente, a fragilidade estrutural desse modelo mais simples.
Continue lendo
Versionamento de contrato de API: como mudar sem quebrar quem já está integrado
Criptografia de dado sensível em trânsito: protegendo a informação entre o clique e o banco de dados