Skip to main content
Durante uma compra com 3DS2, o navegador do seu cliente se comunica diretamente com o provedor de autenticação (a Cardinal, parceira da Cybersource). Isso acontece em dois momentos:
  • Coleta de dados do dispositivo: um iframe invisível envia informações do navegador para o provedor analisar o risco da compra.
  • Desafio (challenge): quando o banco pede uma confirmação extra, como um código por SMS, a tela do banco abre dentro de um iframe no seu checkout.
Se o seu site ou a sua rede bloqueia endereços que não estão numa lista de permissões (whitelist), essas duas etapas podem falhar sem aviso. O cliente fica preso na tela de pagamento ou a autenticação não é concluída. Liberar esses endereços não exige nenhuma mudança na sua integração com a Malga: as chamadas à API e os campos retornados continuam iguais. É apenas um ajuste de configuração no seu site ou na sua rede.

Preciso fazer alguma coisa?

Você precisa liberar os endereços se qualquer uma das situações abaixo se aplica ao seu ambiente:
  • Seu site define uma política de segurança de conteúdo (Content Security Policy, ou CSP) que restringe quais domínios podem ser abertos em iframes ou chamados pelo navegador.
  • Sua empresa usa firewall, proxy ou outra ferramenta de rede que só permite acesso a domínios aprovados.
  • Você usa o checkout em um aplicativo (por exemplo, dentro de uma WebView) que limita os endereços que podem ser carregados.
  • Algum processo interno da sua equipe mantém uma lista de URLs autorizadas para o fluxo de pagamento.
Se nenhuma dessas situações se aplica, não é necessária nenhuma ação.
Se você usa o Link de Pagamento da Malga, a Malga cuida dessa liberação para você.

Endereços para liberar

A Cardinal tem um ambiente de testes (CAS) e um ambiente de produção. Libere os endereços dos dois ambientes para evitar surpresas quando você passar dos testes para a produção.

Ambiente de testes (CAS)

Ambiente de produção

Se a sua ferramenta só aceita domínios (e não o endereço completo), libere os domínios cas.client.cardinaltrusted.com e client.cardinaltrusted.com.
Uma regra com asterisco, como *.client.cardinaltrusted.com, não libera o domínio client.cardinaltrusted.com. O asterisco só vale para o que vem antes do domínio (como cas.). Por isso, inclua o domínio de produção de forma explícita.

Onde configurar

O lugar exato depende de como o seu ambiente bloqueia os endereços:
  • CSP do site: adicione os domínios nas diretivas frame-src (usada pelos iframes de coleta de dados e de desafio) e connect-src.
  • Firewall ou proxy: peça ao time de infraestrutura ou de segurança para incluir os domínios na lista de permissões.
  • Aplicativo com WebView: inclua os domínios na lista de endereços que o aplicativo pode carregar.

Como confirmar que está tudo certo

Depois de liberar os endereços, faça uma compra de teste com 3DS2 e verifique se:
  1. A compra passa pela etapa de coleta de dados sem travar.
  2. Quando o banco pede o desafio, a tela do banco aparece normalmente dentro do seu checkout.
  3. O console do navegador não mostra mensagens de bloqueio envolvendo cardinaltrusted.com, como Refused to frame.
Para entender cada etapa do fluxo em detalhes, veja Transação 3DS2 na Malga. Se precisar de ajuda para avaliar o impacto no seu ambiente, entre em contato com a equipe Malga.