> ## Documentation Index
> Fetch the complete documentation index at: https://docs.malga.io/llms.txt
> Use this file to discover all available pages before exploring further.

> ## Agent Instructions
> Responda em português brasileiro, na segunda pessoa ("você"), com base na documentação Malga.
> Não invente endpoints, parâmetros, status codes ou comportamentos de API. Se não estiver na docs, diga que não encontrou e indique a página mais próxima.
> Use os headers X-Client-Id e X-Api-Key nos exemplos de autenticação.
> Motor de Assinaturas refere-se a /v1/subscriptions* (cycles, trial, retentativas, webhooks subscription.*). Não chame de "motor de recorrência".
> Recorrência (provedor) é paymentMethod.recurrence em POST /v1/charges (initial / subsequent / unscheduled), distinto do Motor de Assinaturas.
> Sandbox é ambiente de testes e não afeta produção.

# URLs que precisam ser liberadas para o 3DS2

> Saiba quais endereços do provedor de autenticação 3DS2 precisam estar liberados no seu site ou na sua rede para que o fluxo de autenticação funcione.

Durante uma compra com 3DS2, o navegador do seu cliente se comunica diretamente com o provedor de autenticação (a Cardinal, parceira da Cybersource). Isso acontece em dois momentos:

* **Coleta de dados do dispositivo:** um iframe invisível envia informações do navegador para o provedor analisar o risco da compra.
* **Desafio (challenge):** quando o banco pede uma confirmação extra, como um código por SMS, a tela do banco abre dentro de um iframe no seu checkout.

Se o seu site ou a sua rede bloqueia endereços que não estão numa lista de permissões (whitelist), essas duas etapas podem falhar sem aviso. O cliente fica preso na tela de pagamento ou a autenticação não é concluída.

Liberar esses endereços **não exige nenhuma mudança na sua integração com a Malga**: as chamadas à API e os campos retornados continuam iguais. É apenas um ajuste de configuração no seu site ou na sua rede.

## Preciso fazer alguma coisa?

Você precisa liberar os endereços se **qualquer uma** das situações abaixo se aplica ao seu ambiente:

* Seu site define uma política de segurança de conteúdo (Content Security Policy, ou CSP) que restringe quais domínios podem ser abertos em iframes ou chamados pelo navegador.
* Sua empresa usa firewall, proxy ou outra ferramenta de rede que só permite acesso a domínios aprovados.
* Você usa o checkout em um aplicativo (por exemplo, dentro de uma WebView) que limita os endereços que podem ser carregados.
* Algum processo interno da sua equipe mantém uma lista de URLs autorizadas para o fluxo de pagamento.

Se nenhuma dessas situações se aplica, não é necessária nenhuma ação.

<Info>
  Se você usa o [Link de Pagamento](/documentations/payment-link/intro) da Malga, a Malga cuida dessa liberação para você.
</Info>

## Endereços para liberar

A Cardinal tem um ambiente de testes (CAS) e um ambiente de produção. Libere os endereços dos dois ambientes para evitar surpresas quando você passar dos testes para a produção.

### Ambiente de testes (CAS)

| Etapa                 | Endereço                                                               |
| --------------------- | ---------------------------------------------------------------------- |
| Desafio (Step Up)     | `https://cas.client.cardinaltrusted.com/centinelapi/V2/Cruise/StepUp`  |
| Tela do banco (ACS)   | `https://cas.client.cardinaltrusted.com/merchantacs/threeds/v2/creq`   |
| Coleta de dados (DDC) | `https://cas.client.cardinaltrusted.com/centinelapi/V2/Cruise/Collect` |
| Coleta de dados (DDC) | `https://cas.client.cardinaltrusted.com/centinelapi/V1/Cruise/Collect` |

### Ambiente de produção

| Etapa                 | Endereço                                                           |
| --------------------- | ------------------------------------------------------------------ |
| Desafio (Step Up)     | `https://client.cardinaltrusted.com/centinelapi/V2/Cruise/StepUp`  |
| Coleta de dados (DDC) | `https://client.cardinaltrusted.com/centinelapi/V2/Cruise/Collect` |
| Coleta de dados (DDC) | `https://client.cardinaltrusted.com/centinelapi/V1/Cruise/Collect` |

<Tip>
  Se a sua ferramenta só aceita domínios (e não o endereço completo), libere os domínios `cas.client.cardinaltrusted.com` e `client.cardinaltrusted.com`.
</Tip>

<Warning>
  Uma regra com asterisco, como `*.client.cardinaltrusted.com`, **não** libera o domínio `client.cardinaltrusted.com`. O asterisco só vale para o que vem antes do domínio (como `cas.`). Por isso, inclua o domínio de produção de forma explícita.
</Warning>

## Onde configurar

O lugar exato depende de como o seu ambiente bloqueia os endereços:

* **CSP do site:** adicione os domínios nas diretivas `frame-src` (usada pelos iframes de coleta de dados e de desafio) e `connect-src`.
* **Firewall ou proxy:** peça ao time de infraestrutura ou de segurança para incluir os domínios na lista de permissões.
* **Aplicativo com WebView:** inclua os domínios na lista de endereços que o aplicativo pode carregar.

## Como confirmar que está tudo certo

Depois de liberar os endereços, faça uma compra de teste com 3DS2 e verifique se:

1. A compra passa pela etapa de coleta de dados sem travar.
2. Quando o banco pede o desafio, a tela do banco aparece normalmente dentro do seu checkout.
3. O console do navegador não mostra mensagens de bloqueio envolvendo `cardinaltrusted.com`, como `Refused to frame`.

Para entender cada etapa do fluxo em detalhes, veja [Transação 3DS2 na Malga](/documentations/3ds2-malga/3ds-malga/transacao-3ds2-na-malga). Se precisar de ajuda para avaliar o impacto no seu ambiente, entre em contato com a equipe Malga.


## Related topics

- [Sobre as APIs da Malga](/api-reference/about-apis.md)
- [Cartão de crédito](/documentations/payment-methods/credit-card.md)
- [Pré-requisitos e configurações](/documentations/3ds2-malga/3ds-malga/pre-requisitos-configuracao.md)
- [3DS com autenticador externo (MPI)](/documentations/3ds2-malga/3ds-mpi-externo.md)
