- Coleta de dados do dispositivo: um iframe invisível envia informações do navegador para o provedor de autenticação (a Cardinal, parceira da Cybersource).
- Desafio (challenge): quando o banco pede uma confirmação extra, como um código por SMS, a tela de autenticação abre dentro de um iframe no seu checkout.
Se você usa o Link de Pagamento da Malga, a Malga já faz essa configuração para você.
Domínios para liberar
Libere os domínios de testes e de produção ao mesmo tempo. Assim, você não precisa alterar a CSP quando passar do Sandbox para a produção.
Não existe uma lista fixa de domínios de bancos emissores, porque cada banco usa o seu próprio servidor de autenticação (ACS). Acompanhe os bloqueios no console do navegador ou nos relatórios da sua CSP e libere os domínios que aparecerem.
Exemplo de CSP
O exemplo abaixo mostra apenas as diretivas relacionadas ao 3DS2. Junte esses domínios às diretivas que o seu site já usa e substituahttps://www.sualoja.com.br pelo domínio da sua redirectURL, caso ele seja diferente do domínio do checkout.
Firewall, proxy ou WebView
Se a sua empresa usa firewall ou proxy que só permite domínios aprovados, ou se o checkout roda em um aplicativo com WebView que limita os endereços carregados, libere nessas ferramentas os mesmos domínios da tabela acima.Como confirmar que está tudo certo
Depois de configurar a CSP, faça uma compra de teste com 3DS2 no Sandbox e verifique se:- A compra passa pela etapa de coleta de dados sem travar.
- Quando o banco pede o desafio, a tela de autenticação aparece normalmente dentro do seu checkout.
- O console do navegador não mostra erros de CSP, como
Refused to frameouRefused to connect.