- Coleta de dados do dispositivo: um iframe invisível envia informações do navegador para o provedor analisar o risco da compra.
- Desafio (challenge): quando o banco pede uma confirmação extra, como um código por SMS, a tela do banco abre dentro de um iframe no seu checkout.
Preciso fazer alguma coisa?
Você precisa liberar os endereços se qualquer uma das situações abaixo se aplica ao seu ambiente:- Seu site define uma política de segurança de conteúdo (Content Security Policy, ou CSP) que restringe quais domínios podem ser abertos em iframes ou chamados pelo navegador.
- Sua empresa usa firewall, proxy ou outra ferramenta de rede que só permite acesso a domínios aprovados.
- Você usa o checkout em um aplicativo (por exemplo, dentro de uma WebView) que limita os endereços que podem ser carregados.
- Algum processo interno da sua equipe mantém uma lista de URLs autorizadas para o fluxo de pagamento.
Se você usa o Link de Pagamento da Malga, a Malga cuida dessa liberação para você.
Endereços para liberar
A Cardinal tem um ambiente de testes (CAS) e um ambiente de produção. Libere os endereços dos dois ambientes para evitar surpresas quando você passar dos testes para a produção.Ambiente de testes (CAS)
Ambiente de produção
Onde configurar
O lugar exato depende de como o seu ambiente bloqueia os endereços:- CSP do site: adicione os domínios nas diretivas
frame-src(usada pelos iframes de coleta de dados e de desafio) econnect-src. - Firewall ou proxy: peça ao time de infraestrutura ou de segurança para incluir os domínios na lista de permissões.
- Aplicativo com WebView: inclua os domínios na lista de endereços que o aplicativo pode carregar.
Como confirmar que está tudo certo
Depois de liberar os endereços, faça uma compra de teste com 3DS2 e verifique se:- A compra passa pela etapa de coleta de dados sem travar.
- Quando o banco pede o desafio, a tela do banco aparece normalmente dentro do seu checkout.
- O console do navegador não mostra mensagens de bloqueio envolvendo
cardinaltrusted.com, comoRefused to frame.