Skip to content

Proteger API REST com autenticação por API Key #44

Description

@john182

Contexto

A API está completamente aberta — qualquer request gera NFS-e sem autenticação.

Problema atual

Risco de abuso, geração não autorizada de XML fiscal, e ausência de identificação de consumidor.

Objetivo

Toda chamada à API requer header X-API-Key válido.

Valor gerado

Segurança básica da API; identificação de consumidores; pré-requisito para rate limiting e multi-tenancy.

Escopo

  • Middleware de autenticação por API Key
  • Configuração de keys via appsettings.json
  • Header: X-API-Key
  • Endpoints de saúde (/health, /swagger) isentos

Não escopo

  • OAuth2/OIDC
  • Multi-tenancy
  • API key management via API

Critérios de aceite

  • Request sem API Key retorna 401
  • Request com API Key inválida retorna 401
  • Request com API Key válida retorna resposta normal
  • /health e /swagger não exigem key
  • Testes de integração cobrem cenários auth

Dependências

Nenhuma

Riscos

Baixo

Estimativa

S (pequeno)

Metadata

Metadata

Assignees

No one assigned

    Projects

    No projects

    Milestone

    No milestone

    Relationships

    None yet

    Development

    No branches or pull requests

    Issue actions