Skip to main content
Durante uma compra com 3DS2, o navegador do seu cliente abre páginas de outros domínios dentro do seu checkout:
  • Coleta de dados do dispositivo: um iframe invisível envia informações do navegador para o provedor de autenticação (a Cardinal, parceira da Cybersource).
  • Desafio (challenge): quando o banco pede uma confirmação extra, como um código por SMS, a tela de autenticação abre dentro de um iframe no seu checkout.
Se o seu site define uma Content Security Policy (CSP), esses domínios precisam estar na lista de permissões (allowlist) da política. Caso contrário, o navegador bloqueia os iframes sem aviso para o cliente: a compra trava na tela de pagamento ou a autenticação não é concluída. Configurar a CSP não exige nenhuma mudança na sua integração com a Malga: as chamadas à API e os campos retornados continuam iguais.
Se você usa o Link de Pagamento da Malga, a Malga já faz essa configuração para você.

Domínios para liberar

Libere os domínios de testes e de produção ao mesmo tempo. Assim, você não precisa alterar a CSP quando passar do Sandbox para a produção.
Na CSP, o asterisco só cobre subdomínios. A regra https://*.client.cardinaltrusted.com não libera https://client.cardinaltrusted.com, que é o domínio usado em produção. Por isso, ele aparece de forma explícita na tabela.
Não existe uma lista fixa de domínios de bancos emissores, porque cada banco usa o seu próprio servidor de autenticação (ACS). Acompanhe os bloqueios no console do navegador ou nos relatórios da sua CSP e libere os domínios que aparecerem.

Exemplo de CSP

O exemplo abaixo mostra apenas as diretivas relacionadas ao 3DS2. Junte esses domínios às diretivas que o seu site já usa e substitua https://www.sualoja.com.br pelo domínio da sua redirectURL, caso ele seja diferente do domínio do checkout.
A coleta de dados e o desafio são feitos com formulários enviados por POST para os domínios da Cardinal. Se a sua CSP define a diretiva form-action, inclua nela os mesmos domínios da Cardinal listados em frame-src.

Firewall, proxy ou WebView

Se a sua empresa usa firewall ou proxy que só permite domínios aprovados, ou se o checkout roda em um aplicativo com WebView que limita os endereços carregados, libere nessas ferramentas os mesmos domínios da tabela acima.

Como confirmar que está tudo certo

Depois de configurar a CSP, faça uma compra de teste com 3DS2 no Sandbox e verifique se:
  1. A compra passa pela etapa de coleta de dados sem travar.
  2. Quando o banco pede o desafio, a tela de autenticação aparece normalmente dentro do seu checkout.
  3. O console do navegador não mostra erros de CSP, como Refused to frame ou Refused to connect.
Para entender cada etapa do fluxo em detalhes, veja Transação 3DS2 na Malga. Se precisar de ajuda para avaliar o impacto no seu ambiente, entre em contato com a equipe Malga.