Principal Boas práticas na construção de Fluxos Controlados Como manter seus tokens de API seguros em chamadas HTTP

Como manter seus tokens de API seguros em chamadas HTTP

Última atualização em Jun 25, 2026

Quando usar

  • Quando seu Fluxo Controlado faz chamadas HTTP Request para uma API que exige autenticação (token, API key)

  • Quando você quer evitar deixar o token exposto dentro do fluxo, visível para qualquer pessoa que abrir a automação

  • Quando vários fluxos ou caixas HTTP usam a mesma API e você quer reaproveitar a credencial

Pré-requisitos

  • Ter uma caixa HTTP Request no seu Fluxo Controlado

  • Ter em mãos a Base URL da API e o token/credencial de acesso

O problema: token exposto na caixa HTTP

Ao configurar uma chamada HTTP, é comum colar o token direto na URL ou nos headers da caixa. O problema é que esse valor fica visível em texto aberto para qualquer pessoa que abrir o fluxo — um risco de segurança.

A boa prática é cadastrar uma credencial REST API segura, onde a Base URL e o token ficam guardados de forma criptografada e mascarada.

Passo a passo

Etapa 1 — Abrir o seletor de credenciais e clicar em "Connect new"

Na caixa HTTP Request, abra o seletor no topo (que por padrão vem como "No credentials (custom URL)") e clique em "+ Connect new".

Etapa 2 — Cadastrar a credencial segura

Na modal "Add REST API credentials", preencha:

  • Name — um nome para identificar a credencial (ex.: My Company Backoffice)

  • Base URL — a URL base da API (ex.: https://mycompany.com/api). As requisições herdam essa Base URL; a caixa só define o caminho (path) depois dela.

  • Headers — adicione a chave (ex.: Token) e o valor (seu token de acesso). Os valores são armazenados criptografados e mascarados.

  • (Opcional) Query params — caso a API espere a credencial via parâmetro de query.

Depois clique em Create.

Etapa 3 — Reutilizar a credencial

Pronto! Na próxima vez que usar uma caixa HTTP, basta selecionar essa credencial no seletor — a Base URL e o token já vêm configurados por baixo dos panos, sem você precisar digitar (nem expor) o token de novo.

Observações

Os valores de Headers e Query params ficam armazenados de forma criptografada e mascarada. Ou seja: depois de salvos, ninguém mais consegue ver o token em texto aberto — nem quem abrir o fluxo.

  • A credencial cadastrada fica disponível para reutilização em qualquer caixa HTTP do projeto.