Documentação do Mercado Livre
Confira todas as informações necessárias sobre as APIs Mercado Livre.
Documentação do
Última atualização em 03/03/2026
Segurança em Integrações
Sumário
→ 1.1: Limpeza, Rotação e Quick Wins Técnicos
→ 2.2: Autenticação, Força Bruta e PII
→ 3.3: Lógica de Negócio (IDOR) e Webhooks
→ 4.4: Monitoramento, Incidentes e Mínimo Privilégio
→ 5.5: O que ganhamos com essas mudanças?
1.1: Limpeza, Rotação e Quick Wins Técnicos
Eliminação de Segredos e Rotação (Crítico)
- Escaneamento de repositórios e purga de segredos
- Utilizar ferramentas como
git-secretsouTruffleHog - Revogar imediatamente qualquer credencial exposta
MFA Obrigatório e Imediato
- Ativar 2FA para todo o pessoal com acesso à infraestrutura ou dados de sellers
- Ativar 2FA para todos os usuários do site
- Utilizar TOTP ou chaves de segurança (YubiKey)
Quick Win: Análise de Dependências (SCA)
- Executar escaneamento de vulnerabilidades nas bibliotecas do projeto
- Comandos:
npm audit,pip audit,snyk - Atualizar imediatamente qualquer biblioteca com vulnerabilidades críticas/altas
- Um integrador com bibliotecas desatualizadas é um risco para todo o Meli
Quick Win: Headers de Segurança
- Implementar em todos os endpoints os headers:
Strict-Transport-Security— Força HTTPSContent-Security-Policy— Previne injeção de scriptsX-Content-Type-Options: nosniff— Evita MIME type sniffingX-Frame-Options: DENY— Previne clickjacking- É uma mudança de 5 minutos que previne ataques de injeção
2.2: Autenticação, Força Bruta e PII
Autenticação em 100% dos Endpoints
- Aplicar o princípio de "Negação por Padrão"
- Nenhum recurso é público a menos que esteja explicitamente definido assim
- Validar JWT ou OAuth 2.0 em cada requisição
Defesa contra Força Bruta e Rate Limiting
- Configurar bloqueios após 5 tentativas falhas de login
- Implementar Rate Limiting por IP e por Token para evitar scraping massivo de dados
- Exemplo: máximo 100 requisições por minuto por IP
- Usar bibliotecas como
express-rate-limitouslowhttptest
Criptografia de PII e Data Masking
- Criptografar dados sensíveis (E-mails, IDs, Telefones) com AES-256
- Implementar mascaramento na UI: os funcionários do integrador não devem ver o e-mail completo do comprador a menos que seja estritamente necessário
- Exemplo: mostrar apenas
usuario***@email.com - Usar bibliotecas como
crypto-jsoulibsodium
3.3: Lógica de Negócio (IDOR) e Webhooks
Mitigação de IDOR (Controle de Acesso Horizontal)
- Implementar uma matriz de autorização
- Antes de entregar qualquer dado de um pedido, o sistema DEVE verificar:
SELECT * FROM orders WHERE id = ? AND seller_id = ?- Nunca usar apenas o ID do pedido
- Validar que o usuário logado é o proprietário do recurso solicitado
Validação Robusta de Webhooks
- Não processar pagamentos ou mudanças de estado baseados apenas no JSON recebido
- O webhook deve disparar uma consulta à API oficial do Mercado Livre para validar o estado real do recurso
- Validar assinatura do webhook com chave secreta (HMAC-SHA256)
- Implementar idempotência: verificar se o evento já foi processado
TLS 1.2+ e Validação de Certificados
- Desativar versões inseguras de TLS (1.0, 1.1)
- Garantir que o integrador valida o certificado do Meli
- Evitar ataques Man-in-the-Middle
- Usar certificados com pinning (certificate pinning) quando possível
4.4: Monitoramento, Incidentes e Mínimo Privilégio
Quick Win: Alertas de Anomalias
- Configurar um alerta simples: se um token de um seller for usado a partir de um IP geográfico incomum, bloquear o token e alertar
- Se baixar mais de X pedidos em 1 minuto, bloquear e notificar
- Usar ferramentas como
ELK StackouSplunkpara monitoramento
Mínimo Privilégio (RBAC)
- Auditar papéis: O desenvolvedor realmente precisa de acesso ao banco de dados de produção?
- O bot de relatórios precisa de permissões de escrita?
- Implementar Role-Based Access Control (RBAC) com papéis bem definidos
- Usar princípio de "Need-to-Know"
Playbook de Resposta
- Definir o fluxo de comunicação com o Mercado Livre ante uma Violação
- Ter pronto o processo de revogação massiva de tokens
- Documentar todos os passos: detecção → notificação → contenção → remediação
Sanitização Definitiva de Logs
- Garantir que, após todas as mudanças, os logs continuem limpos de PII e segredos
- Usar regex para mascarar dados sensíveis em logs
- Implementar rotação de logs e retenção apropriada
5.5 O que ganhamos com essas mudanças?
| Ação | Benefício |
|---|---|
| SCA | Fechamos a porta dos fundos que muitos esquecem: bibliotecas vulneráveis que podem ser exploradas por atacantes. |
| Headers de Segurança | Protegemos o navegador do usuário final com esforço quase zero e reduzimos drasticamente a superfície de ataque. |
| Rate Limiting | Evitamos que um atacante "fure" a API para extrair dados massivamente ou executar ataques de força bruta. |
| Validação de Webhooks | Evitamos fraudes por notificações falsas e garantimos integridade das transações. |
| Autenticação Forte | Reduzimos drasticamente o risco de acesso não autorizado e roubo de dados. |
| Monitoramento | Detecção rápida de anomalias permite resposta ágil antes que danos maiores ocorram. |