Documentação do Mercado Livre

Confira todas as informações necessárias sobre as APIs Mercado Livre.
circulos azuis em degrade

Documentação do

Última atualização em 03/03/2026

Segurança em Integrações

A seguir compartilhamos uma série de ações em um plano que habilita o integrador a reduzir riscos de segurança. Este plano é o padrão que exigimos no Mercado Livre. Se o integrador cumprir isso, sua postura de segurança passará de "vulnerável" a "referência do ecossistema".

Sumário

→ 1.1: Limpeza, Rotação e Quick Wins Técnicos
→ 2.2: Autenticação, Força Bruta e PII
→ 3.3: Lógica de Negócio (IDOR) e Webhooks
→ 4.4: Monitoramento, Incidentes e Mínimo Privilégio
→ 5.5: O que ganhamos com essas mudanças?

1.1: Limpeza, Rotação e Quick Wins Técnicos

Objetivo: Neutralizar ameaças atuais e fechar vetores de ataque "simples".

Eliminação de Segredos e Rotação (Crítico)

  • Escaneamento de repositórios e purga de segredos
  • Utilizar ferramentas como git-secrets ou TruffleHog
  • Revogar imediatamente qualquer credencial exposta

MFA Obrigatório e Imediato

  • Ativar 2FA para todo o pessoal com acesso à infraestrutura ou dados de sellers
  • Ativar 2FA para todos os usuários do site
  • Utilizar TOTP ou chaves de segurança (YubiKey)

Quick Win: Análise de Dependências (SCA)

  • Executar escaneamento de vulnerabilidades nas bibliotecas do projeto
  • Comandos: npm audit, pip audit, snyk
  • Atualizar imediatamente qualquer biblioteca com vulnerabilidades críticas/altas
  • Um integrador com bibliotecas desatualizadas é um risco para todo o Meli

Quick Win: Headers de Segurança

  • Implementar em todos os endpoints os headers:
  • Strict-Transport-Security — Força HTTPS
  • Content-Security-Policy — Previne injeção de scripts
  • X-Content-Type-Options: nosniff — Evita MIME type sniffing
  • X-Frame-Options: DENY — Previne clickjacking
  • É uma mudança de 5 minutos que previne ataques de injeção

2.2: Autenticação, Força Bruta e PII

Objetivo: Blindar o acesso e proteger o ativo mais valioso: os dados do cliente.

Autenticação em 100% dos Endpoints

  • Aplicar o princípio de "Negação por Padrão"
  • Nenhum recurso é público a menos que esteja explicitamente definido assim
  • Validar JWT ou OAuth 2.0 em cada requisição

Defesa contra Força Bruta e Rate Limiting

  • Configurar bloqueios após 5 tentativas falhas de login
  • Implementar Rate Limiting por IP e por Token para evitar scraping massivo de dados
  • Exemplo: máximo 100 requisições por minuto por IP
  • Usar bibliotecas como express-rate-limit ou slowhttptest

Criptografia de PII e Data Masking

  • Criptografar dados sensíveis (E-mails, IDs, Telefones) com AES-256
  • Implementar mascaramento na UI: os funcionários do integrador não devem ver o e-mail completo do comprador a menos que seja estritamente necessário
  • Exemplo: mostrar apenas usuario***@email.com
  • Usar bibliotecas como crypto-js ou libsodium

3.3: Lógica de Negócio (IDOR) e Webhooks

Objetivo: Garantir que a aplicação se comporte como deve e não confie em dados externos.

Mitigação de IDOR (Controle de Acesso Horizontal)

  • Implementar uma matriz de autorização
  • Antes de entregar qualquer dado de um pedido, o sistema DEVE verificar:
  • SELECT * FROM orders WHERE id = ? AND seller_id = ?
  • Nunca usar apenas o ID do pedido
  • Validar que o usuário logado é o proprietário do recurso solicitado

Validação Robusta de Webhooks

  • Não processar pagamentos ou mudanças de estado baseados apenas no JSON recebido
  • O webhook deve disparar uma consulta à API oficial do Mercado Livre para validar o estado real do recurso
  • Validar assinatura do webhook com chave secreta (HMAC-SHA256)
  • Implementar idempotência: verificar se o evento já foi processado

TLS 1.2+ e Validação de Certificados

  • Desativar versões inseguras de TLS (1.0, 1.1)
  • Garantir que o integrador valida o certificado do Meli
  • Evitar ataques Man-in-the-Middle
  • Usar certificados com pinning (certificate pinning) quando possível

4.4: Monitoramento, Incidentes e Mínimo Privilégio

Objetivo: Capacidade de detecção e resiliência ante o comprometimento.

Quick Win: Alertas de Anomalias

  • Configurar um alerta simples: se um token de um seller for usado a partir de um IP geográfico incomum, bloquear o token e alertar
  • Se baixar mais de X pedidos em 1 minuto, bloquear e notificar
  • Usar ferramentas como ELK Stack ou Splunk para monitoramento

Mínimo Privilégio (RBAC)

  • Auditar papéis: O desenvolvedor realmente precisa de acesso ao banco de dados de produção?
  • O bot de relatórios precisa de permissões de escrita?
  • Implementar Role-Based Access Control (RBAC) com papéis bem definidos
  • Usar princípio de "Need-to-Know"

Playbook de Resposta

  • Definir o fluxo de comunicação com o Mercado Livre ante uma Violação
  • Ter pronto o processo de revogação massiva de tokens
  • Documentar todos os passos: detecção → notificação → contenção → remediação

Sanitização Definitiva de Logs

  • Garantir que, após todas as mudanças, os logs continuem limpos de PII e segredos
  • Usar regex para mascarar dados sensíveis em logs
  • Implementar rotação de logs e retenção apropriada

5.5 O que ganhamos com essas mudanças?

Ação Benefício
SCA Fechamos a porta dos fundos que muitos esquecem: bibliotecas vulneráveis que podem ser exploradas por atacantes.
Headers de Segurança Protegemos o navegador do usuário final com esforço quase zero e reduzimos drasticamente a superfície de ataque.
Rate Limiting Evitamos que um atacante "fure" a API para extrair dados massivamente ou executar ataques de força bruta.
Validação de Webhooks Evitamos fraudes por notificações falsas e garantimos integridade das transações.
Autenticação Forte Reduzimos drasticamente o risco de acesso não autorizado e roubo de dados.
Monitoramento Detecção rápida de anomalias permite resposta ágil antes que danos maiores ocorram.

Conclusão:
Este plano é o padrão ouro que exigimos no Mercado Livre. Se o integrador cumprir isso, sua postura de segurança passará de "vulnerável" a "referência do ecossistema". A implementação não precisa ser feita de uma vez, mas seguindo a sequência de pontos garante que os riscos mais críticos sejam mitigados primeiro, criando uma base sólida para o resto da infraestrutura.