Contexto
A API está completamente aberta — qualquer request gera NFS-e sem autenticação.
Problema atual
Risco de abuso, geração não autorizada de XML fiscal, e ausência de identificação de consumidor.
Objetivo
Toda chamada à API requer header X-API-Key válido.
Valor gerado
Segurança básica da API; identificação de consumidores; pré-requisito para rate limiting e multi-tenancy.
Escopo
- Middleware de autenticação por API Key
- Configuração de keys via
appsettings.json
- Header:
X-API-Key
- Endpoints de saúde (
/health, /swagger) isentos
Não escopo
- OAuth2/OIDC
- Multi-tenancy
- API key management via API
Critérios de aceite
Dependências
Nenhuma
Riscos
Baixo
Estimativa
S (pequeno)
Contexto
A API está completamente aberta — qualquer request gera NFS-e sem autenticação.
Problema atual
Risco de abuso, geração não autorizada de XML fiscal, e ausência de identificação de consumidor.
Objetivo
Toda chamada à API requer header
X-API-Keyválido.Valor gerado
Segurança básica da API; identificação de consumidores; pré-requisito para rate limiting e multi-tenancy.
Escopo
appsettings.jsonX-API-Key/health,/swagger) isentosNão escopo
Critérios de aceite
/healthe/swaggernão exigem keyDependências
Nenhuma
Riscos
Baixo
Estimativa
S (pequeno)