1. Chave no front
Expor X-API-KEY no browser é risco imediato. Chame a API CPF só no backend.
2. CPF com pontuação sem normalizar
Envie só dígitos ou normalize no servidor. Formatos mistos costumam gerar rejeição ou resposta vazia.
3. Consultar sem validar
CPF inválido gasta crédito e gera ruído. Use /v1/validate antes de /consulta.
4. Ignorar status HTTP
- 401 — chave ausente ou inválida
- 429 — rate limit / consumo alto
- 4xx/5xx — mostre fallback e registre no log (sem dados sensíveis)
5. Timeout curto demais
Embora a latência média seja baixa (~2ms), defina timeout realista e retry controlado no servidor.
Checklist rápido
- Chave só no servidor
- CPF normalizado
- Validate → Consulta
- Tratamento de erro + painel
Guia base: como consultar CPF com API.