Visão geral
Esta página consolida os mecanismos de segurança e privacidade da plataforma Vistum: autenticação por API Keys, limites de requisição, assinatura de webhooks de saída, proteção contra SSRF, idempotência e o tratamento de dados pessoais sob a LGPD. Base URL da API:https://crm.vistum.com.br
API Keys
A API é autenticada por API Keys no headerAuthorization (veja Autenticação).
Rotação e revogação
A chave não pode ser recuperada após a criação. Para rotacionar, gere uma nova chave, atualize a variável de ambiente da sua aplicação e revogue a chave antiga. Revogue imediatamente qualquer chave que suspeite estar comprometida.Rate limits
A API aplica dois níveis de limite, ambos controlados via Redis:- Por IP — limite pré-autenticação, antes de validar a chave, para mitigar força bruta
- Por API Key — limite configurável por chave
429 Too Many Requests estão em Rate Limits.
Assinatura HMAC (webhooks outbound)
Todos os webhooks de saída (outbound) são assinados com HMAC-SHA256, permitindo que o seu sistema verifique que a requisição veio do Vistum e não foi adulterada. A assinatura chega no header:Inbound vs. outbound. Webhooks de saída (Vistum → seu sistema) são assinados via HMAC. Já o gatilho Webhook recebido de uma automação (seu sistema → Vistum) é protegido por um token único na URL — não há verificação HMAC no inbound. Trate a URL de entrada como um segredo.
Proteção SSRF (chamadas de saída)
Toda requisição HTTP que a plataforma faz para uma URL externa — o nó HTTP e a ação Enviar Webhook das automações — passa por proteção contra SSRF (Server-Side Request Forgery):- O host de destino é resolvido por DNS
- Endereços de redes privadas e internas (localhost, faixas reservadas, IPs internos) são bloqueados
Idempotência
A criação de leads é idempotente por telefone (phone). Reenvios com o mesmo número não geram contatos duplicados — o lead existente é reaproveitado. Isso torna seguro o retry de chamadas de criação após falhas de rede ou 429/500.