Segurança
A API trata dados de saúde. Estas práticas mantêm tokens e informações de pacientes protegidos.
Guarde bem os tokens
- Mantenha o token de usuário só em memória e renove-o antes dos 15 minutos. Nunca grave em disco, em
localStorageou em logs. - Token de serviço é segredo de servidor: variável de ambiente ou cofre de segredos, nunca no código-fonte nem no repositório.
- Use sempre HTTPS. A API registra os cabeçalhos
Authorizationocultos nos próprios logs; faça o mesmo nos seus.
Isolamento por clínica
- A clínica vem do token e do cabeçalho
X-Clinic-Id, validado contra o vínculo do usuário. Umclinic_idno corpo é ignorado. - Ao trocar de clínica, descarte o que estava em cache da clínica anterior.
- Cada perfil tem permissões próprias; a referência mostra a permissão exigida por operação.
Chamadas do navegador
A API só aceita chamadas de navegador vindas das origens autorizadas (CORS). Integrações de terceiros devem chamar a API a partir do próprio servidor, onde o token fica protegido.
Dados de pacientes
- Peça só os campos e páginas de que precisa; campos sensíveis, como CPF, nunca voltam completos.
- Toda escrita fica no histórico de ações da clínica, com autor humano ou agente.
- Não copie dados de pacientes para ambientes de teste.
Suspeita de vazamento
Encerre a sessão do usuário afetado e escreva para suporte@myclinic.app com o horário e os requestIds envolvidos. Tokens de serviço são revogados pela equipe da plataforma.
Detalhes dos cabeçalhos em Autenticação.