Ir al contenido

Pix

Pix PixLas API del módulo están diseñadas para utilizar las funcionalidades de firma, verificación, envío y recepción de peticionesHTTP.

Red

PixEl HSM no accede directamente a los servidores /DICT, sino que se sitúa en la red para ser utilizado por los servidores internos del PSP.

---
title: Diagrama físico de rede
---

%%{ init: { 'flowchart': { 'curve': 'basis' } } }%%
flowchart LR
    psp[Aplicação PSP]
    hsm[HSM]
    fw[Firewall]
    rsfn{{RSFN}}
    spi["SPI (Pix/Dict)"]

    subgraph redepsp [Rede PSP]
      hsm <--> psp
      psp <--> fw
    end
    fw <--> rsfn
    rsfn <--> spi

Firma y verificación

Pix Las API de firma y verificación se basan en la norma ISO 20.022, las API DICT siguen el formato XMLDSig, ambos definidos por SPI en el documento "Anexo IV - Manual de seguridad".

Pix Las funciones API para el uso con y firmas DICT requieren el almacenamiento interno en elHSM de los certificados digitales para la firma digital y la cadena de confianza completa de los certificados para la verificación.

Para escribir un certificado digital (o un archivo) en el HSM, utilice la consola de gestión remota o la API DWriteFile().

El certificado digital para la firma debe estar codificado en formato binario ASN1 DER y seguir también el estándar X.509. El archivo que contiene la cadena de confianza para verificar la firma digital debe estar codificado en formato PKCS#7 (Public Key Cryptography Standard #7 - Cryptographic Message Syntax Standard).

Pix Las funciones de firma y validación del JWS siguenel RFC 7515 y la documentación del SPI.

Peticiones HTTP

Pix Pix Las API de solicitud HTTP proporcionan una comunicaciónHTTP segura con los servidores o DICT, utilizando las claves y certificados protegidos por elHSM.

Pix Las funciones estándar de comunicación segura que siguen las definiciones descritas en los siguientes documentos: "Anexo IV - Manual de Seguridad", "Especificaciones técnicas y de negocio del ecosistema brasileño de pagos instantáneos" y "Anexo III - Manual de Interfaces de Comunicación" definidos en el SPI.

Operación

PixLa conexión segura se realiza entre el servidor PSP y el servidor /DICT, elHSM sólo se utiliza para utilizar objetos PSP y claves privadas.

El acceso al HSM sólo se produce durante el handshake TLS. Pix Una vez cerrado el túnel, sólo se mantiene la comunicación entre el servidor PSP y el servidor /DICT.

---
title: Visão geral handshake TLS utilizando o HSM
---

%%{ init: { 'flowchart': { 'curve': 'basis' }} }%%
sequenceDiagram
    participant hsm as HSM
    participant psp as PSP
    participant spi as SPI (Pix/Dict)

    Note over hsm: certificado TLS
    psp ->> spi: Inicia handshake TLS
    spi ->> psp: Requisita<br>credenciais do PSP
    psp ->> psp: Autentica SPI
    psp ->> hsm: Requisita informações<br>de autenticação
    hsm ->> hsm: Gera assinatura<br>para autenticação TLS
    destroy hsm
    hsm ->> psp: Envia assinatura
    psp ->> spi: Envia dados<br>de autenticação
    spi ->> spi: Autentica PSP
    loop Canal TLS
        %% necessário manter o espaço após o spi: (ou usar um text)
        psp-->spi: 
        psp ->> spi: Requisição<br>Pix/Dict
        spi ->> psp: Resposta
    end

Las solicitudes se realizan a través de un identificador Pix, creado mediante DPIXOpenHandle(). El identificador almacena las credenciales de autenticación y los identificadores de los objetos utilizados en el establecimiento de la conexión (clave privada, certificado y cadena del par), y no queda vinculado a una sesión del HSM: la sesión solo se abre durante el establecimiento de la conexión TLS y se cierra inmediatamente después.

Todos los métodos HTTP pasan por una única función, DPIXRequest(), que recibe el método (POST, PUT, GET o DELETE) en la estructura de la solicitud.

El identificador se puede crear de dos formas:

  • Estándar: el handle es una referencia ligera, sin conexión propia. Cada solicitud toma prestada una conexión de la caché de conexiones HTTP y la devuelve al finalizar. Varios handles comparten las mismas conexiones, y el número de conexiones se ajusta a la concurrencia real de la aplicación, no al número de handles abiertos.
  • Exclusivo (DN_PIX_NO_CACHE): el handle mantiene la propia conexión HTTP hasta que se cierra y no forma parte de la caché. Úsalo cuando la aplicación necesite una correspondencia directa entre el handle y la conexión; es decir, cuando sea necesario que el número de conexiones abiertas con el par sea predecible y esté controlado por la propia aplicación.
---
title: Handles Pix e conexões HTTP
---

%%{ init: { 'flowchart': { 'curve': 'basis' } } }%%
flowchart LR
    cache[("Cache de<br>conexões HTTP")]
    spi["SPI (Pix/Dict)"]

    subgraph app [Aplicação]
      h1[Handle padrão]
      h2[Handle padrão]
      h3["Handle exclusivo<br>(DN_PIX_NO_CACHE)"]
    end

    h1 --> cache
    h2 --> cache
    cache --> spi
    h3 --> spi

La caché reutiliza la conexión libre utilizada más recientemente (MRU) entre las que corresponden a la misma identidad, a los mismos objetos y al mismo destino, lo que mantiene activas unas pocas conexiones y deja que las demás caduquen por inactividad. Véase «Caché de conexiones HTTP» Pix.

En ambos modos, el identificador sigue las mismas condiciones de uso que el identificador de sesión del HSM: puede ser utilizado por varios subprocesos, pero nunca de forma simultánea. Para realizar solicitudes en paralelo, abre un identificador por subproceso; en el modo predeterminado, esto no implica una conexión por identificador, ya que todos comparten la misma caché.

JWS

Pix PixEl módulo proporciona APIs para ayudar a utilizar el Código QR dinámico . Hay APIs disponibles para firmar y comprobarJWS (JSON Web Signature).

Nombre comercial

Consulte el tema Módulos sobre el nombre comercial actual del módulo; se utilizará en presentaciones, material de marketing y publicidad, propuestas comerciales y contratos.

Licencia

Consulte los temas Licencias y Módulos sobre la necesidad de una licencia específica para utilizar las API del módulo y cuál es el nombre de dicha licencia.

API Pix

PixDocumentación de la API específica del módulo, con funciones, clases y ejemplos.