Autorizar
O parceiro ou conta autorizante concede os escopos disponibilizados pelo provedor.
Esta página descreve como o Prumo pretende utilizar integrações de marketplaces, plataformas de commerce e programas de afiliados: o que buscamos acessar, para qual finalidade e quais controles orientam o uso dos dados.
A plataforma acompanha produtos, preços, campanhas e condições comerciais para gerar contexto e selecionar oportunidades. Quando uma integração de afiliados está disponível, ela também pode ser usada para obter ou validar links e informações necessárias à atribuição.
O desenho técnico mantém credenciais, autorização e processamento separados da apresentação pública.
O parceiro ou conta autorizante concede os escopos disponibilizados pelo provedor.
O Prumo acessa somente os dados necessários para as funcionalidades habilitadas.
Dados são normalizados e usados para análise, operação, auditoria e segurança.
Autorizações podem expirar ou ser revogadas conforme os mecanismos da plataforma.
O escopo efetivo depende sempre do que a plataforma disponibiliza e do que for autorizado.
| Categoria | Uso esperado | Princípio |
|---|---|---|
| Produtos e catálogo | Identificar itens, disponibilidade, atributos e contexto de oferta. | Somente leitura quando a função não exige escrita. |
| Preços e condições | Comparar condição atual com histórico observado e validar mensagem pública. | Sem alegação além da evidência. |
| Campanhas e cupons | Entender benefício, vigência e elegibilidade quando a API fornece esses dados. | Condição apresentada somente quando comprovada. |
| Afiliados e atribuição | Gerar ou validar links e dados necessários à atribuição, quando autorizado. | Comissão não altera o veredito editorial. |
| Identificadores e tokens | Manter a sessão autorizada e associar a integração à conta correta. | Segredos fora do código e acesso mínimo. |
| Logs técnicos | Diagnóstico, segurança, auditoria e prevenção de duplicidade. | Retenção compatível com finalidade operacional. |
Credenciais não são publicadas no código, acessos são separados por finalidade e o site público não expõe o plano de controle interno do Prumo.
Fluxos públicos usam transporte protegido na camada de entrega.
Tokens e credenciais devem permanecer fora do repositório público e do HTML.
Escopos devem ficar limitados ao necessário para cada função.
Falhas, recusas e decisões operacionais importantes possuem motivos nomeados.
O endpoint de retorno usado no processo de autorização é mantido em rota dedicada: /tiktok/callback. Ele não exibe tokens ou códigos de autorização ao visitante.