NF-e e CT-e
Por que o seu certificado não precisa sair do navegador para baixar XMLs
Ferramentas server-side pedem o upload do seu certificado A1. Entenda por que isso é desnecessário e como o mTLS mantém o certificado no seu computador.
Muitas ferramentas de captura de notas pedem que você faça o upload do seu certificado A1 e da senha para o servidor delas. Isso significa entregar a chave que assina em nome da sua empresa para um terceiro. Não precisa ser assim.
Como funciona sem upload
O certificado digital pode ser usado diretamente pelo navegador, através de um mecanismo chamado mTLS (autenticação mútua na conexão segura). Quando a extensão consulta a SEFAZ, é o próprio Chrome que apresenta o certificado no aperto de mão da conexão. A chave privada nunca entra no código da extensão e nunca é transmitida.
Por que isso importa
- O certificado é a identidade digital da sua empresa — custodiá-lo em servidor de terceiro é um risco.
- Menos superfície de exposição: nada para vazar de um servidor que não guarda o certificado.
- Funciona com A1 (arquivo) e A3 (token/cartão) para consulta e download.
O NFe/CTe Downloader adota esse princípio como regra: só consulta e download, sempre com o certificado no seu navegador. Nada de upload, nada de custódia.