Regra base
O navegador fala somente com o backend da aplicação. O backend valida host, sessão, origem comercial, produto e regras antes de chamar FortCard ou qualquer provedor. Campos operacionais comostrLojista, strLoja, strProduto, strPlano, usuário, senha, token e credenciais não devem aparecer nos exemplos de request do browser.
Configuração pública por host
- host observado pelo servidor ou proxy confiável;
- headers de origem suficientes para auditoria;
- nenhum campo operacional enviado pelo browser.
Início de jornada
sourceDomain com o host observado, validar a allowlist e resolver no servidor lojista, loja, produto operacional, condição comercial e demais parâmetros.
Simulação e oferta
OTP e sessão
Proposta, status e pendências
Erro normalizado
Erros técnicos e erros de negócio devem virar um contrato seguro para tela.Lacunas que precisam de decisão
Consulte campos operacionais FortCard para separar o que é público do que deve permanecer no backend.