Pular para o conteúdo

Segurança

A API trata dados de saúde. Estas práticas mantêm tokens e informações de pacientes protegidos.

Guarde bem os tokens

  • Mantenha o token de usuário só em memória e renove-o antes dos 15 minutos. Nunca grave em disco, em localStorage ou em logs.
  • Token de serviço é segredo de servidor: variável de ambiente ou cofre de segredos, nunca no código-fonte nem no repositório.
  • Use sempre HTTPS. A API registra os cabeçalhos Authorization ocultos nos próprios logs; faça o mesmo nos seus.

Isolamento por clínica

  • A clínica vem do token e do cabeçalho X-Clinic-Id, validado contra o vínculo do usuário. Um clinic_id no corpo é ignorado.
  • Ao trocar de clínica, descarte o que estava em cache da clínica anterior.
  • Cada perfil tem permissões próprias; a referência mostra a permissão exigida por operação.

A API só aceita chamadas de navegador vindas das origens autorizadas (CORS). Integrações de terceiros devem chamar a API a partir do próprio servidor, onde o token fica protegido.

Dados de pacientes

  • Peça só os campos e páginas de que precisa; campos sensíveis, como CPF, nunca voltam completos.
  • Toda escrita fica no histórico de ações da clínica, com autor humano ou agente.
  • Não copie dados de pacientes para ambientes de teste.

Suspeita de vazamento

Encerre a sessão do usuário afetado e escreva para suporte@myclinic.app com o horário e os requestIds envolvidos. Tokens de serviço são revogados pela equipe da plataforma.

Detalhes dos cabeçalhos em Autenticação.