API D4Sign vs SignDocs Brasil: Comparativo Técnico

D4Sign e SignDocs Brasil são duas plataformas brasileiras de assinatura eletrônica e digital, ambas com suporte a ICP-Brasil e validade jurídica ancorada na MP 2.200-2/2001. Mas para quem vai integrar via API, a escolha se decide nos detalhes técnicos: cobertura de SDKs oficiais, modelos de autenticação, arquitetura de webhooks, opções de assinatura incorporada, formato do pacote de evidências e ambiente de homologação. Este comparativo é escrito para desenvolvedores, tech leads e CTOs que precisam decidir com critérios objetivos.

Por se tratar de dois fornecedores nacionais, não há aqui um vencedor "brasileiro versus estrangeiro": as duas falam português, atendem à LGPD e emitem assinaturas com certificados da cadeia ICP-Brasil. A comparação justa, portanto, mora na engenharia da API e na experiência de integração. Se você ainda está mapeando o terreno, vale começar pelo nosso guia da API de assinatura digital, que estabelece os conceitos usados ao longo deste texto.

Importante: este artigo descreve a API SignDocs Brasil com base no produto real e descreve a D4Sign em termos gerais e públicos. Não afirmamos preços exatos nem detalhes internos da D4Sign que mudam com frequência — sempre confirme números e recursos atuais diretamente na documentação oficial de cada plataforma antes de decidir.

Resumo executivo para quem tem pressa

Se você só tem cinco minutos, aqui está a síntese para o desenvolvedor:

  • São equivalentes no básico: ambas oferecem assinatura eletrônica e digital, ICP-Brasil A1/A3, fluxos de múltiplos signatários e validade jurídica no Brasil.
  • SDKs: a SignDocs Brasil mantém SDKs oficiais para seis linguagens (TypeScript/Node.js, Python, Go, Java, PHP e C#/.NET); a base REST é agnóstica para o restante.
  • A3 multiplataforma: o ponto técnico mais diferenciador é a assinatura com token A3. A SignDocs usa um assinador desktop nativo para Windows, macOS e Linux falando direto com PKCS#11. Fluxos baseados em extensão Web PKI de navegador, comuns no mercado, tendem a ter melhor cobertura no Windows.
  • Segurança enterprise: a SignDocs oferece OAuth2 client-credentials com JWT ECDSA e mTLS para clientes regulados (BACEN/Open Finance).
  • Embedded: a Assinatura Expressa permite incorporar o fluxo por iframe com uma única chamada de API.

O restante do artigo detalha cada um desses pontos. Para comparativos com outros players, veja também DocuSign API vs SignDocs Brasil, Clicksign API vs SignDocs Brasil e ZapSign API vs SignDocs Brasil.

Comparativo técnico lado a lado

A tabela abaixo resume os critérios que mais importam na hora de integrar. Os campos da coluna D4Sign refletem o que é, de modo geral, divulgado publicamente e práticas comuns de mercado; trate-os como ponto de partida para sua própria validação, não como especificação oficial.

Critério API D4Sign API SignDocs Brasil
Origem Plataforma brasileira Plataforma brasileira
ICP-Brasil A1 (arquivo) Suportado Suportado em todos os planos
ICP-Brasil A3 (token) Suportado; assinatura no navegador exige a extensão Web PKI instalada Assinador desktop nativo Windows/macOS/Linux via PKCS#11 — sem applet Java, sem plugin de navegador
SDKs oficiais SDK oficial PHP (Composer); wrappers comunitários JS/TS e Laravel TypeScript/Node, Python, Go, Java, PHP, C#/.NET (+ REST agnóstico)
Autenticação da API tokenAPI + cryptKey enviados como parâmetros de query string OAuth2 client-credentials, JWT ECDSA ES256/ES384, chaves em HSM/KMS
mTLS (TLS mútuo) Consultar disponibilidade Disponível para enterprise/regulados (BACEN/Open Finance)
Webhooks Sim — cadastrados por documento; header com hash SHA-256 (UUID + chave secreta) HTTPS POST, assinatura HMAC-SHA256, idempotência, retry com backoff e dead-letter queue
Assinatura incorporada (embedded) Consultar opções de embedded Assinatura Expressa (POST /v1/signing-sessions): checkout hospedado ou widget iframe em 1 chamada
Pacote de evidências Trilha de auditoria / hash do documento Evidence pack PKCS#7/CMS (.p7m), PAdES/CAdES (baseline), hash SHA-256 + carimbo de hora do servidor + trilha de auditoria + verificador público
Sandbox / homologação Sim — sandbox.d4sign.com.br; ativação da API via e-mail ao suporte Host api-hml.signdocs.com.br, entidades com TTL de 7 dias
Conformidade legal MP 2.200-2/2001, LGPD MP 2.200-2/2001, LGPD-first
Modelo de preço Consultar página oficial Plano de API sob medida por volume de documentos; sandbox gratuito de homologação

ICP-Brasil: A1 em arquivo e o detalhe que separa o A3

Tanto a D4Sign quanto a SignDocs Brasil trabalham com a cadeia ICP-Brasil, que sustenta a assinatura digital qualificada no país. A diferenciação relevante para integradores não está no A1 — o certificado em arquivo (.pfx/.p12) — que é tratado de forma semelhante pelas duas plataformas. Ela aparece no A3, o certificado armazenado em token USB ou smartcard.

Por que o A3 é o ponto sensível

Assinar com A3 exige que o software acesse a chave privada que nunca sai do hardware. No navegador, isso costuma ser viabilizado por uma extensão Web PKI, que faz a ponte entre a página web e o middleware PKCS#11 instalado na máquina. Esse modelo funciona, mas historicamente tem cobertura mais consistente em Windows — exatamente onde a maioria dos drivers de leitora e tokens é homologada.

A SignDocs Brasil adota um caminho diferente: um assinador desktop nativo que roda em Windows, macOS e Linux e conversa diretamente com o middleware PKCS#11. Não há applet Java, plugin de navegador nem dependência de uma extensão específica para cada browser. Isso reduz a superfície de suporte ("qual versão do Chrome / qual extensão?") e amplia a cobertura para signatários em macOS e Linux.

Recomendação prática: se a sua base de signatários inclui contadores, advogados ou áreas jurídicas que usam token A3 em macOS ou Linux, teste o fluxo A3 das duas plataformas em cada sistema operacional antes de fechar. É nesse ponto que diferenças de arquitetura de assinatura se traduzem em chamados de suporte na vida real.

SDKs e experiência de integração

Um SDK oficial bem mantido economiza dias de trabalho: ele encapsula autenticação, renovação de token, serialização de payloads e tratamento de erros. A SignDocs Brasil disponibiliza SDKs oficiais para seis linguagens:

  • TypeScript / Node.js — para backends JavaScript e funções serverless.
  • Python — popular em fintechs, data e automações.
  • Go — para serviços de alta concorrência.
  • Java — para o ecossistema corporativo e Spring.
  • PHP — para Laravel, WordPress e sistemas legados.
  • C# / .NET — para o stack Microsoft.

Não há SDK oficial para Ruby; nesse caso, a API REST agnóstica de linguagem é consumida via HTTP puro ou cURL. Como o contrato REST segue convenções previsíveis e respostas em JSON, gerar um client em qualquer stack é direto. Veja um exemplo de criação de sessão de assinatura via cURL:

# Criar uma sessão de Assinatura Expressa curl -X POST https://api.signdocs.com.br/v1/signing-sessions \ -H "Authorization: Bearer $ACCESS_TOKEN" \ -H "Content-Type: application/json" \ -d '{ "document": { "name": "Contrato.pdf", "content": "<base64>" }, "signer": { "name": "Maria Silva", "email": "maria@empresa.com.br" }, "policy": { "profile": "DIGITAL_CERTIFICATE" } }'

E o mesmo fluxo com o SDK Node.js, que abstrai a obtenção do token:

import { SignDocsClient } from '@signdocs/sdk'; const client = new SignDocsClient({ clientId: process.env.SIGNDOCS_CLIENT_ID, clientSecret: process.env.SIGNDOCS_CLIENT_SECRET, }); const session = await client.signingSessions.create({ document: { name: 'Contrato.pdf', content: pdfBase64 }, signer: { name: 'Maria Silva', email: 'maria@empresa.com.br' }, policy: { profile: 'DIGITAL_CERTIFICATE' }, }); console.log(session.url); // link para assinar

Para tutoriais por linguagem, vale partir do guia da API de assinatura digital da SignDocs e da documentação de cada SDK. Sobre a D4Sign, recomendamos checar a relação atual de SDKs e wrappers na documentação oficial, já que essa lista muda ao longo do tempo.

Autenticação: OAuth2, JWT ECDSA e mTLS

Segurança de autenticação é onde uma API de assinatura precisa ser rigorosa — afinal, quem detém o token pode iniciar assinaturas com validade jurídica. A SignDocs Brasil usa o fluxo OAuth2 client-credentials: a aplicação troca client_id + client_secret por um bearer token de curta duração.

# Obter token OAuth2 (client_credentials) curl -X POST https://api.signdocs.com.br/oauth/token \ -H "Content-Type: application/x-www-form-urlencoded" \ -d "grant_type=client_credentials" \ -d "client_id=$CLIENT_ID" \ -d "client_secret=$CLIENT_SECRET"

Os tokens são JWT assinados em ECDSA (ES256/ES384), com as chaves de assinatura protegidas em HSM/KMS — não em arquivos no disco.

Para clientes enterprise e regulados, há ainda mTLS (TLS mútuo): além do token na camada de aplicação, o cliente apresenta um certificado na camada de transporte, e o servidor só aceita conexões de certificados conhecidos. Esse é o padrão esperado em integrações com requisitos de BACEN e Open Finance.

Atenção ao modelar a policy: em policy.profile, o valor para certificado ICP-Brasil é DIGITAL_CERTIFICATE. O identificador DIGITAL_SIGN_A1 é um step.type (aparece na resposta), não um valor de profile. Trocar os dois é um erro comum em primeiras integrações.

Webhooks e arquitetura de eventos

Para qualquer integração séria, webhooks substituem o polling: em vez de perguntar repetidamente "já assinou?", a API avisa quando o estado muda. As duas plataformas oferecem webhooks; o que você deve verificar é a robustez da entrega.

Na SignDocs Brasil, os webhooks são HTTPS POST com:

  • Assinatura HMAC-SHA256 em header, para você validar a autenticidade do payload;
  • Idempotência via identificador de evento, evitando processamento duplicado;
  • Retry com backoff exponencial, para tolerar indisponibilidades temporárias do seu endpoint;
  • Dead-letter queue, para eventos que falham após todas as retentativas.

Eventos típicos incluem signer.signed, transaction.completed e signer.declined.

Assinatura incorporada e checkout hospedado

Boa parte das integrações quer manter o signatário dentro do próprio produto, sem redirecioná-lo para a marca do fornecedor. A SignDocs Brasil expõe duas superfícies para isso:

  • Assinatura Expressa (Signing Sessions): POST /v1/signing-sessions retorna, em uma única chamada, um checkout hospedado ou um widget incorporável via iframe. Ideal para fluxos de um signatário, embedding rápido e experiências white-label.
  • Transaction API: para envelopes com múltiplos signatários, ordem de assinatura, campos posicionados e ciclo de vida completo.

Se o seu caso de uso é embutir assinatura num SaaS ou portal, comece pela Assinatura Expressa — detalhada no guia da API de assinatura expressa. Ao comparar com a D4Sign, verifique quais opções de embedded e signing embutido ela oferece hoje e como cada uma trata a personalização visual (white-label).

Pacote de evidências e validade jurídica

No fim do fluxo, o que importa juridicamente é a prova. A SignDocs Brasil gera um evidence pack no formato PKCS#7/CMS, entregue como arquivo .p7m, com:

  • Assinaturas em PAdES (para PDF) e CAdES (para qualquer arquivo) no nível baseline, vinculadas à cadeia de certificados ICP-Brasil;
  • Carimbo de hora do servidor em cada etapa e trilha de auditoria append-only que registra a sequência de eventos;
  • Hash SHA-256 do documento e dados de autenticação dos signatários (biometria/OTP/clickwrap, geolocalização e device) consolidados.

Qualquer assinatura pode ainda ser conferida de forma independente no verificador público em verificador.signdocs.com.br. Ambas as plataformas produzem trilha de auditoria; ao comparar, observe o formato entregue (container PKCS#7 versus relatório/manifesto) e se há verificador público de terceiros.

Sandbox, homologação e modelo de preço

Antes de produção, você precisa testar sem custo e sem gerar efeitos jurídicos reais. A SignDocs Brasil oferece um ambiente de homologação no host api-hml.signdocs.com.br (atenção: é a forma com hífen, não api.hml...). As entidades criadas em homologação têm TTL de 7 dias, o que mantém o sandbox limpo e barato de operar. Esse comportamento é importante de considerar ao escrever testes de integração automatizados.

Sobre preço, evite comparar números fixos: tabelas de planos de qualquer plataforma de assinatura mudam com frequência. Na SignDocs Brasil, o acesso à API é contratado por meio de um plano sob medida, dimensionado pelo time comercial para o seu volume de documentos — com sandbox gratuito de homologação para validar antes de contratar; para montar a conta do custo total, veja nosso guia sobre quanto custa uma API de assinatura digital. Para os números atuais da D4Sign, consulte a página oficial dela — não declaramos preços de concorrentes como fato, pois mudam sem aviso.

SignDocs: pronto para o seu primeiro request. SDKs oficiais em seis linguagens, OAuth2 + mTLS, webhooks assinados, Assinatura Expressa por iframe e evidence pack PKCS#7. Crie credenciais de homologação e dispare sua primeira transação ainda hoje. Comece grátis ou fale com nosso time sobre a API Enterprise.

Como escolher entre as duas para o seu projeto

Não existe "melhor" no abstrato — existe a melhor para o seu caso. Use este checklist:

  1. Onde estão seus signatários A3? Se há volume relevante de token A3 em macOS/Linux, priorize testar o assinador nativo multiplataforma.
  2. Qual sua stack? Se você usa uma das seis linguagens com SDK oficial da SignDocs, ganha tempo; se usa Ruby ou outra linguagem, confirme a qualidade do contrato REST de cada lado.
  3. Você é regulado? Se precisa de mTLS para BACEN/Open Finance, confirme a disponibilidade em cada fornecedor.
  4. Precisa de embedded? Se quer assinar dentro do seu produto, avalie a Assinatura Expressa por iframe versus as opções de embedding da D4Sign.
  5. Que prova você precisa? Verifique o formato de evidência entregue por cada plataforma — se é um container PKCS#7 (.p7m) ou um relatório/manifesto — e, se seu jurídico exige carimbo de tempo de uma ACT ou validação de longo prazo (LTV), confirme na documentação oficial de cada fornecedor o que está disponível.

A recomendação que vale para qualquer fornecedor: rode uma POC real em homologação, com o seu caso de uso, antes de assinar contrato. Trinta minutos de teste no sandbox revelam mais do que qualquer tabela comparativa.

Perguntas Frequentes

A API D4Sign e a API SignDocs Brasil são ambas brasileiras?

Sim. Tanto a D4Sign quanto a SignDocs Brasil são plataformas brasileiras de assinatura eletrônica e digital, com suporte a certificados ICP-Brasil e validade jurídica fundamentada na MP 2.200-2/2001. A diferença para o desenvolvedor está nos detalhes da API: cobertura de SDKs oficiais, modelos de autenticação (OAuth2 e mTLS), arquitetura de webhooks, opções de assinatura incorporada e o formato do pacote de evidências. Recomendamos avaliar cada plataforma a partir da sua documentação técnica e de um teste real em ambiente de homologação antes de decidir.

Quais SDKs oficiais a SignDocs Brasil oferece?

A SignDocs Brasil mantém SDKs oficiais para TypeScript/Node.js, Python, Go, Java, PHP e C#/.NET. Para linguagens sem SDK dedicado, como Ruby, a API REST é totalmente agnóstica de linguagem e pode ser consumida via chamadas HTTP ou cURL. A base REST segue convenções previsíveis, com autenticação OAuth2 e respostas em JSON, o que facilita gerar um client em qualquer stack.

Como funciona a assinatura com certificado A3 (token) na API D4Sign e na SignDocs Brasil?

Ambas suportam certificados ICP-Brasil A1 (arquivo) e A3 (token/cartão em hardware). A diferença prática está na forma como o A3 é acessado no dispositivo do signatário. Na D4Sign, a assinatura com certificado digital no navegador exige a instalação da extensão Web PKI, que faz a leitura do certificado no dispositivo do signatário. A SignDocs Brasil oferece um assinador desktop nativo multiplataforma (Windows, macOS e Linux) que conversa diretamente com o middleware PKCS#11, sem applets Java ou plugins de navegador. Sempre confirme a cobertura de sistema operacional atual diretamente com cada fornecedor.

A API SignDocs Brasil suporta mTLS para clientes regulados?

Sim. Além do fluxo OAuth2 client-credentials com tokens JWT assinados em ECDSA (ES256/ES384) e chaves protegidas em HSM/KMS, a SignDocs Brasil oferece mTLS (TLS mútuo) para clientes enterprise e regulados, como integrações no contexto de BACEN e Open Finance. O mTLS adiciona autenticação de certificado de cliente na camada de transporte, complementando a autenticação na camada de aplicação.

Posso embutir a assinatura dentro do meu próprio sistema com a API?

Sim. A SignDocs Brasil oferece a Assinatura Expressa via POST /v1/signing-sessions: uma única chamada retorna um checkout hospedado ou um widget que pode ser incorporado por iframe na sua aplicação, mantendo o usuário no seu domínio. Para fluxos completos de múltiplos signatários e ciclo de vida com envelopes, há a Transaction API. Verifique na documentação da D4Sign as opções equivalentes de embedded e signing embutido para comparar a experiência.

Como faço para testar a API antes de ir para produção?

A SignDocs Brasil disponibiliza um ambiente de homologação (sandbox) no host api-hml.signdocs.com.br, onde você cria credenciais, dispara transações e recebe webhooks sem custo e sem efeitos jurídicos reais. As entidades criadas em homologação têm TTL de 7 dias, o que mantém o ambiente limpo. A maioria das plataformas, incluindo a D4Sign, oferece um ambiente de sandbox próprio; valide os limites e o tempo de retenção de cada um antes de modelar seus testes automatizados.

Qual é o formato do pacote de evidências (prova jurídica) gerado pela API?

A SignDocs Brasil gera um evidence pack no formato PKCS#7/CMS, entregue como arquivo .p7m, com assinaturas em PAdES (para PDF) e CAdES (para qualquer arquivo) no nível baseline, vinculadas à cadeia de certificados ICP-Brasil. O pacote consolida o hash SHA-256 do documento, o carimbo de hora do servidor em cada etapa, a trilha de auditoria append-only e os dados de autenticação dos signatários (biometria/OTP/clickwrap, geolocalização e device). Qualquer assinatura pode ainda ser conferida no verificador público em verificador.signdocs.com.br.

Teste a API SignDocs Brasil no sandbox em minutos

SDKs oficiais em seis linguagens, OAuth2 e mTLS, webhooks assinados com HMAC-SHA256, Assinatura Expressa por iframe e evidence pack PKCS#7 com validade jurídica ICP-Brasil. Comece pela homologação e leve para produção sem surpresas.

Comece grátis Fale com nossa equipe sobre a API Enterprise