API D4Sign vs SignDocs Brasil: Comparativo Técnico
D4Sign e SignDocs Brasil são duas plataformas brasileiras de assinatura eletrônica e digital, ambas com suporte a ICP-Brasil e validade jurídica ancorada na MP 2.200-2/2001. Mas para quem vai integrar via API, a escolha se decide nos detalhes técnicos: cobertura de SDKs oficiais, modelos de autenticação, arquitetura de webhooks, opções de assinatura incorporada, formato do pacote de evidências e ambiente de homologação. Este comparativo é escrito para desenvolvedores, tech leads e CTOs que precisam decidir com critérios objetivos.
Por se tratar de dois fornecedores nacionais, não há aqui um vencedor "brasileiro versus estrangeiro": as duas falam português, atendem à LGPD e emitem assinaturas com certificados da cadeia ICP-Brasil. A comparação justa, portanto, mora na engenharia da API e na experiência de integração. Se você ainda está mapeando o terreno, vale começar pelo nosso guia da API de assinatura digital, que estabelece os conceitos usados ao longo deste texto.
Importante: este artigo descreve a API SignDocs Brasil com base no produto real e descreve a D4Sign em termos gerais e públicos. Não afirmamos preços exatos nem detalhes internos da D4Sign que mudam com frequência — sempre confirme números e recursos atuais diretamente na documentação oficial de cada plataforma antes de decidir.
Resumo executivo para quem tem pressa
Se você só tem cinco minutos, aqui está a síntese para o desenvolvedor:
- São equivalentes no básico: ambas oferecem assinatura eletrônica e digital, ICP-Brasil A1/A3, fluxos de múltiplos signatários e validade jurídica no Brasil.
- SDKs: a SignDocs Brasil mantém SDKs oficiais para seis linguagens (TypeScript/Node.js, Python, Go, Java, PHP e C#/.NET); a base REST é agnóstica para o restante.
- A3 multiplataforma: o ponto técnico mais diferenciador é a assinatura com token A3. A SignDocs usa um assinador desktop nativo para Windows, macOS e Linux falando direto com PKCS#11. Fluxos baseados em extensão Web PKI de navegador, comuns no mercado, tendem a ter melhor cobertura no Windows.
- Segurança enterprise: a SignDocs oferece OAuth2 client-credentials com JWT ECDSA e mTLS para clientes regulados (BACEN/Open Finance).
- Embedded: a Assinatura Expressa permite incorporar o fluxo por iframe com uma única chamada de API.
O restante do artigo detalha cada um desses pontos. Para comparativos com outros players, veja também DocuSign API vs SignDocs Brasil, Clicksign API vs SignDocs Brasil e ZapSign API vs SignDocs Brasil.
Comparativo técnico lado a lado
A tabela abaixo resume os critérios que mais importam na hora de integrar. Os campos da coluna D4Sign refletem o que é, de modo geral, divulgado publicamente e práticas comuns de mercado; trate-os como ponto de partida para sua própria validação, não como especificação oficial.
| Critério | API D4Sign | API SignDocs Brasil |
|---|---|---|
| Origem | Plataforma brasileira | Plataforma brasileira |
| ICP-Brasil A1 (arquivo) | Suportado | Suportado em todos os planos |
| ICP-Brasil A3 (token) | Suportado; assinatura no navegador exige a extensão Web PKI instalada | Assinador desktop nativo Windows/macOS/Linux via PKCS#11 — sem applet Java, sem plugin de navegador |
| SDKs oficiais | SDK oficial PHP (Composer); wrappers comunitários JS/TS e Laravel | TypeScript/Node, Python, Go, Java, PHP, C#/.NET (+ REST agnóstico) |
| Autenticação da API | tokenAPI + cryptKey enviados como parâmetros de query string | OAuth2 client-credentials, JWT ECDSA ES256/ES384, chaves em HSM/KMS |
| mTLS (TLS mútuo) | Consultar disponibilidade | Disponível para enterprise/regulados (BACEN/Open Finance) |
| Webhooks | Sim — cadastrados por documento; header com hash SHA-256 (UUID + chave secreta) | HTTPS POST, assinatura HMAC-SHA256, idempotência, retry com backoff e dead-letter queue |
| Assinatura incorporada (embedded) | Consultar opções de embedded | Assinatura Expressa (POST /v1/signing-sessions): checkout hospedado ou widget iframe em 1 chamada |
| Pacote de evidências | Trilha de auditoria / hash do documento | Evidence pack PKCS#7/CMS (.p7m), PAdES/CAdES (baseline), hash SHA-256 + carimbo de hora do servidor + trilha de auditoria + verificador público |
| Sandbox / homologação | Sim — sandbox.d4sign.com.br; ativação da API via e-mail ao suporte | Host api-hml.signdocs.com.br, entidades com TTL de 7 dias |
| Conformidade legal | MP 2.200-2/2001, LGPD | MP 2.200-2/2001, LGPD-first |
| Modelo de preço | Consultar página oficial | Plano de API sob medida por volume de documentos; sandbox gratuito de homologação |
ICP-Brasil: A1 em arquivo e o detalhe que separa o A3
Tanto a D4Sign quanto a SignDocs Brasil trabalham com a cadeia ICP-Brasil, que sustenta a assinatura digital qualificada no país. A diferenciação relevante para integradores não está no A1 — o certificado em arquivo (.pfx/.p12) — que é tratado de forma semelhante pelas duas plataformas. Ela aparece no A3, o certificado armazenado em token USB ou smartcard.
Por que o A3 é o ponto sensível
Assinar com A3 exige que o software acesse a chave privada que nunca sai do hardware. No navegador, isso costuma ser viabilizado por uma extensão Web PKI, que faz a ponte entre a página web e o middleware PKCS#11 instalado na máquina. Esse modelo funciona, mas historicamente tem cobertura mais consistente em Windows — exatamente onde a maioria dos drivers de leitora e tokens é homologada.
A SignDocs Brasil adota um caminho diferente: um assinador desktop nativo que roda em Windows, macOS e Linux e conversa diretamente com o middleware PKCS#11. Não há applet Java, plugin de navegador nem dependência de uma extensão específica para cada browser. Isso reduz a superfície de suporte ("qual versão do Chrome / qual extensão?") e amplia a cobertura para signatários em macOS e Linux.
SDKs e experiência de integração
Um SDK oficial bem mantido economiza dias de trabalho: ele encapsula autenticação, renovação de token, serialização de payloads e tratamento de erros. A SignDocs Brasil disponibiliza SDKs oficiais para seis linguagens:
- TypeScript / Node.js — para backends JavaScript e funções serverless.
- Python — popular em fintechs, data e automações.
- Go — para serviços de alta concorrência.
- Java — para o ecossistema corporativo e Spring.
- PHP — para Laravel, WordPress e sistemas legados.
- C# / .NET — para o stack Microsoft.
Não há SDK oficial para Ruby; nesse caso, a API REST agnóstica de linguagem é consumida via HTTP puro ou cURL. Como o contrato REST segue convenções previsíveis e respostas em JSON, gerar um client em qualquer stack é direto. Veja um exemplo de criação de sessão de assinatura via cURL:
E o mesmo fluxo com o SDK Node.js, que abstrai a obtenção do token:
Para tutoriais por linguagem, vale partir do guia da API de assinatura digital da SignDocs e da documentação de cada SDK. Sobre a D4Sign, recomendamos checar a relação atual de SDKs e wrappers na documentação oficial, já que essa lista muda ao longo do tempo.
Autenticação: OAuth2, JWT ECDSA e mTLS
Segurança de autenticação é onde uma API de assinatura precisa ser rigorosa — afinal, quem detém o token pode iniciar assinaturas com validade jurídica. A SignDocs Brasil usa o fluxo OAuth2 client-credentials: a aplicação troca client_id + client_secret por um bearer token de curta duração.
Os tokens são JWT assinados em ECDSA (ES256/ES384), com as chaves de assinatura protegidas em HSM/KMS — não em arquivos no disco.
Para clientes enterprise e regulados, há ainda mTLS (TLS mútuo): além do token na camada de aplicação, o cliente apresenta um certificado na camada de transporte, e o servidor só aceita conexões de certificados conhecidos. Esse é o padrão esperado em integrações com requisitos de BACEN e Open Finance.
policy.profile, o valor para certificado ICP-Brasil é DIGITAL_CERTIFICATE. O identificador DIGITAL_SIGN_A1 é um step.type (aparece na resposta), não um valor de profile. Trocar os dois é um erro comum em primeiras integrações.
Webhooks e arquitetura de eventos
Para qualquer integração séria, webhooks substituem o polling: em vez de perguntar repetidamente "já assinou?", a API avisa quando o estado muda. As duas plataformas oferecem webhooks; o que você deve verificar é a robustez da entrega.
Na SignDocs Brasil, os webhooks são HTTPS POST com:
- Assinatura HMAC-SHA256 em header, para você validar a autenticidade do payload;
- Idempotência via identificador de evento, evitando processamento duplicado;
- Retry com backoff exponencial, para tolerar indisponibilidades temporárias do seu endpoint;
- Dead-letter queue, para eventos que falham após todas as retentativas.
Eventos típicos incluem signer.signed, transaction.completed e signer.declined.
Assinatura incorporada e checkout hospedado
Boa parte das integrações quer manter o signatário dentro do próprio produto, sem redirecioná-lo para a marca do fornecedor. A SignDocs Brasil expõe duas superfícies para isso:
- Assinatura Expressa (Signing Sessions):
POST /v1/signing-sessionsretorna, em uma única chamada, um checkout hospedado ou um widget incorporável via iframe. Ideal para fluxos de um signatário, embedding rápido e experiências white-label. - Transaction API: para envelopes com múltiplos signatários, ordem de assinatura, campos posicionados e ciclo de vida completo.
Se o seu caso de uso é embutir assinatura num SaaS ou portal, comece pela Assinatura Expressa — detalhada no guia da API de assinatura expressa. Ao comparar com a D4Sign, verifique quais opções de embedded e signing embutido ela oferece hoje e como cada uma trata a personalização visual (white-label).
Pacote de evidências e validade jurídica
No fim do fluxo, o que importa juridicamente é a prova. A SignDocs Brasil gera um evidence pack no formato PKCS#7/CMS, entregue como arquivo .p7m, com:
- Assinaturas em PAdES (para PDF) e CAdES (para qualquer arquivo) no nível baseline, vinculadas à cadeia de certificados ICP-Brasil;
- Carimbo de hora do servidor em cada etapa e trilha de auditoria append-only que registra a sequência de eventos;
- Hash SHA-256 do documento e dados de autenticação dos signatários (biometria/OTP/clickwrap, geolocalização e device) consolidados.
Qualquer assinatura pode ainda ser conferida de forma independente no verificador público em verificador.signdocs.com.br. Ambas as plataformas produzem trilha de auditoria; ao comparar, observe o formato entregue (container PKCS#7 versus relatório/manifesto) e se há verificador público de terceiros.
Sandbox, homologação e modelo de preço
Antes de produção, você precisa testar sem custo e sem gerar efeitos jurídicos reais. A SignDocs Brasil oferece um ambiente de homologação no host api-hml.signdocs.com.br (atenção: é a forma com hífen, não api.hml...). As entidades criadas em homologação têm TTL de 7 dias, o que mantém o sandbox limpo e barato de operar. Esse comportamento é importante de considerar ao escrever testes de integração automatizados.
Sobre preço, evite comparar números fixos: tabelas de planos de qualquer plataforma de assinatura mudam com frequência. Na SignDocs Brasil, o acesso à API é contratado por meio de um plano sob medida, dimensionado pelo time comercial para o seu volume de documentos — com sandbox gratuito de homologação para validar antes de contratar; para montar a conta do custo total, veja nosso guia sobre quanto custa uma API de assinatura digital. Para os números atuais da D4Sign, consulte a página oficial dela — não declaramos preços de concorrentes como fato, pois mudam sem aviso.
Como escolher entre as duas para o seu projeto
Não existe "melhor" no abstrato — existe a melhor para o seu caso. Use este checklist:
- Onde estão seus signatários A3? Se há volume relevante de token A3 em macOS/Linux, priorize testar o assinador nativo multiplataforma.
- Qual sua stack? Se você usa uma das seis linguagens com SDK oficial da SignDocs, ganha tempo; se usa Ruby ou outra linguagem, confirme a qualidade do contrato REST de cada lado.
- Você é regulado? Se precisa de mTLS para BACEN/Open Finance, confirme a disponibilidade em cada fornecedor.
- Precisa de embedded? Se quer assinar dentro do seu produto, avalie a Assinatura Expressa por iframe versus as opções de embedding da D4Sign.
- Que prova você precisa? Verifique o formato de evidência entregue por cada plataforma — se é um container PKCS#7 (.p7m) ou um relatório/manifesto — e, se seu jurídico exige carimbo de tempo de uma ACT ou validação de longo prazo (LTV), confirme na documentação oficial de cada fornecedor o que está disponível.
A recomendação que vale para qualquer fornecedor: rode uma POC real em homologação, com o seu caso de uso, antes de assinar contrato. Trinta minutos de teste no sandbox revelam mais do que qualquer tabela comparativa.
Perguntas Frequentes
A API D4Sign e a API SignDocs Brasil são ambas brasileiras?
Sim. Tanto a D4Sign quanto a SignDocs Brasil são plataformas brasileiras de assinatura eletrônica e digital, com suporte a certificados ICP-Brasil e validade jurídica fundamentada na MP 2.200-2/2001. A diferença para o desenvolvedor está nos detalhes da API: cobertura de SDKs oficiais, modelos de autenticação (OAuth2 e mTLS), arquitetura de webhooks, opções de assinatura incorporada e o formato do pacote de evidências. Recomendamos avaliar cada plataforma a partir da sua documentação técnica e de um teste real em ambiente de homologação antes de decidir.
Quais SDKs oficiais a SignDocs Brasil oferece?
A SignDocs Brasil mantém SDKs oficiais para TypeScript/Node.js, Python, Go, Java, PHP e C#/.NET. Para linguagens sem SDK dedicado, como Ruby, a API REST é totalmente agnóstica de linguagem e pode ser consumida via chamadas HTTP ou cURL. A base REST segue convenções previsíveis, com autenticação OAuth2 e respostas em JSON, o que facilita gerar um client em qualquer stack.
Como funciona a assinatura com certificado A3 (token) na API D4Sign e na SignDocs Brasil?
Ambas suportam certificados ICP-Brasil A1 (arquivo) e A3 (token/cartão em hardware). A diferença prática está na forma como o A3 é acessado no dispositivo do signatário. Na D4Sign, a assinatura com certificado digital no navegador exige a instalação da extensão Web PKI, que faz a leitura do certificado no dispositivo do signatário. A SignDocs Brasil oferece um assinador desktop nativo multiplataforma (Windows, macOS e Linux) que conversa diretamente com o middleware PKCS#11, sem applets Java ou plugins de navegador. Sempre confirme a cobertura de sistema operacional atual diretamente com cada fornecedor.
A API SignDocs Brasil suporta mTLS para clientes regulados?
Sim. Além do fluxo OAuth2 client-credentials com tokens JWT assinados em ECDSA (ES256/ES384) e chaves protegidas em HSM/KMS, a SignDocs Brasil oferece mTLS (TLS mútuo) para clientes enterprise e regulados, como integrações no contexto de BACEN e Open Finance. O mTLS adiciona autenticação de certificado de cliente na camada de transporte, complementando a autenticação na camada de aplicação.
Posso embutir a assinatura dentro do meu próprio sistema com a API?
Sim. A SignDocs Brasil oferece a Assinatura Expressa via POST /v1/signing-sessions: uma única chamada retorna um checkout hospedado ou um widget que pode ser incorporado por iframe na sua aplicação, mantendo o usuário no seu domínio. Para fluxos completos de múltiplos signatários e ciclo de vida com envelopes, há a Transaction API. Verifique na documentação da D4Sign as opções equivalentes de embedded e signing embutido para comparar a experiência.
Como faço para testar a API antes de ir para produção?
A SignDocs Brasil disponibiliza um ambiente de homologação (sandbox) no host api-hml.signdocs.com.br, onde você cria credenciais, dispara transações e recebe webhooks sem custo e sem efeitos jurídicos reais. As entidades criadas em homologação têm TTL de 7 dias, o que mantém o ambiente limpo. A maioria das plataformas, incluindo a D4Sign, oferece um ambiente de sandbox próprio; valide os limites e o tempo de retenção de cada um antes de modelar seus testes automatizados.
Qual é o formato do pacote de evidências (prova jurídica) gerado pela API?
A SignDocs Brasil gera um evidence pack no formato PKCS#7/CMS, entregue como arquivo .p7m, com assinaturas em PAdES (para PDF) e CAdES (para qualquer arquivo) no nível baseline, vinculadas à cadeia de certificados ICP-Brasil. O pacote consolida o hash SHA-256 do documento, o carimbo de hora do servidor em cada etapa, a trilha de auditoria append-only e os dados de autenticação dos signatários (biometria/OTP/clickwrap, geolocalização e device). Qualquer assinatura pode ainda ser conferida no verificador público em verificador.signdocs.com.br.
Teste a API SignDocs Brasil no sandbox em minutos
SDKs oficiais em seis linguagens, OAuth2 e mTLS, webhooks assinados com HMAC-SHA256, Assinatura Expressa por iframe e evidence pack PKCS#7 com validade jurídica ICP-Brasil. Comece pela homologação e leve para produção sem surpresas.
Comece grátis Fale com nossa equipe sobre a API Enterprise