Envie sua API Key no header de cada requisição autenticada.
Autenticação da API CNPJ
A API CNPJ utiliza autenticação via Bearer Token. Todas as requisições para consulta de CNPJ, busca de empresas, dados empresariais e demais endpoints da API REST exigem uma API Key válida enviada no cabeçalho Authorization.
Consulte CNPJ e empresas brasileiras com retorno estruturado.
Nunca exponha tokens em frontend, aplicativos públicos ou repositórios.
API Key
Sua chave de acesso é pessoal e intransferível. Você pode encontrá-la no seu painel de controle.
AuthorizationBearer SEU_TOKEN_AQUIRegras de Segurança
- Sempre utilize HTTPS para proteger sua chave.
- Nunca exponha sua chave no frontend.
- Crie chaves separadas para produção, homologação, MCP e automações.
- Use allowlist de IP quando sua integração rodar em servidores fixos.
curl "https://api.apicnpj.com/v1/cnpj/{cnpj}"
--header "Authorization: Bearer SEU_TOKEN_AQUI"
--header "Content-Type: application/json"{ "error": "Unauthorized", "message": "Token inválido ou expirado" }Como autenticar na API CNPJ utilizando Bearer Token
Use este fluxo para integrar consulta de CNPJ, busca de empresas, endpoints REST e respostas JSON em sistemas internos, CRMs, ERPs, plataformas B2B, Postman, Insomnia ou agentes MCP.
- 1
Crie uma conta na APICNPJ.
- 2
Gere ou copie sua API Key no dashboard.
- 3
Envie o token no cabeçalho Authorization usando Bearer Token.
- 4
Faça a requisição ao endpoint de consulta CNPJ, busca de empresas ou outro recurso da API REST.
- 5
Receba a resposta em JSON e monitore status, consumo e erros.
O que a autenticação libera na API REST
Todos os endpoints da API REST para consulta de CNPJ e dados empresariais exigem API Key para associar consumo, limite, logs, auditoria e resposta JSON ao seu token.
Bearer Token em cURL, PHP, Python, Node.js, Java e Go
Os exemplos abaixo mostram o mesmo padrão de autenticação para consultar CNPJ. Troque o endpoint para buscar empresas por nome, CNAE, cidade, telefone ou e-mail.
curl "https://api.apicnpj.com/v1/cnpj/05729230000100" \
--header "Authorization: Bearer SEU_TOKEN_AQUI" \
--header "Accept: application/json"const response = await fetch("https://api.apicnpj.com/v1/cnpj/05729230000100", {
headers: {
Authorization: "Bearer SEU_TOKEN_AQUI",
Accept: "application/json"
}
});
const empresa = await response.json();import requests
res = requests.get(
"https://api.apicnpj.com/v1/cnpj/05729230000100",
headers={
"Authorization": "Bearer SEU_TOKEN_AQUI",
"Accept": "application/json",
},
)
empresa = res.json()<?php
$ch = curl_init("https://api.apicnpj.com/v1/cnpj/05729230000100");
curl_setopt_array($ch, [
CURLOPT_RETURNTRANSFER => true,
CURLOPT_HTTPHEADER => [
"Authorization: Bearer SEU_TOKEN_AQUI",
"Accept: application/json",
],
]);
$empresa = json_decode(curl_exec($ch), true);HttpRequest request = HttpRequest.newBuilder()
.uri(URI.create("https://api.apicnpj.com/v1/cnpj/05729230000100"))
.header("Authorization", "Bearer SEU_TOKEN_AQUI")
.header("Accept", "application/json")
.GET()
.build();req, _ := http.NewRequest("GET", "https://api.apicnpj.com/v1/cnpj/05729230000100", nil)
req.Header.Set("Authorization", "Bearer SEU_TOKEN_AQUI")
req.Header.Set("Accept", "application/json")
resp, _ := http.DefaultClient.Do(req)Status de Autenticação
| Status | Significado | Solução |
|---|---|---|
| 200 OK | Sucesso | Nenhuma ação necessária |
| 401 Unauthorized | Token ausente ou inválido | Verifique o header Authorization |
| 403 Forbidden | IP Bloqueado | Verifique restrições no painel |
Ciclo de Vida do Token
Validade
Tokens gerados via painel são permanentes até que sejam revogados.
Revogação
Se sua chave for exposta, gere uma nova imediatamente no dashboard.
Escopo
A chave tem acesso total (Read-Only) a todos os endpoints v1.
Whitelist de IP
Para camadas extras de segurança, você pode configurar quais servidores (IPs) podem usar suas chaves através das Configurações de Segurança.
Perguntas frequentes sobre API Key, Bearer Token e segurança
Onde encontro minha API Key?
Depois de criar sua conta, acesse o dashboard da APICNPJ para gerar ou copiar uma chave. Use uma chave por ambiente, agente ou sistema.
Posso usar a chave no frontend?
Não. A API Key deve ficar no backend. Se a chave aparece no navegador, qualquer pessoa pode copiar e consumir sua franquia.
O token expira?
Tokens do painel permanecem ativos até revogação. Para segurança, faça rotação quando trocar equipe, servidor ou integração.
Como revogar uma chave?
No dashboard, encontre a API Key usada pela integração e revogue. Criar tokens separados por agente evita derrubar todos os sistemas de uma vez.
Posso restringir por IP?
Sim. Em produção, configure allowlist de IP para aceitar chamadas apenas dos seus servidores confiáveis.
Como autenticar no Postman ou Insomnia?
Selecione Bearer Token na aba de autenticação e cole sua API Key. A ferramenta enviará o header Authorization automaticamente.
Pronto para testar sua autenticação?