API ZapSign vs SignDocs Brasil: Comparativo para Devs
Se você está avaliando uma API de assinatura digital brasileira e tem a ZapSign no radar, este comparativo é para você. Vamos olhar lado a lado, com olhos de desenvolvedor, os pontos que realmente importam na hora de integrar: suporte a ICP-Brasil A1 e A3, SDKs oficiais, modelo de autenticação OAuth2/JWT, webhooks, assinatura hospedada e incorporada, evidence pack, ambiente de homologação e modelo de preços.
ZapSign e SignDocs Brasil são duas plataformas brasileiras, e este texto se propõe a ser justo e preciso. A ZapSign construiu uma reputação sólida em assinatura eletrônica de alto volume com um posicionamento de baixo custo, algo que reconhecemos abertamente. O objetivo aqui não é diminuir a concorrência, mas ajudar você, dev ou tech lead, a entender em quais cenários cada API brilha — e onde a SignDocs Brasil se diferencia em profundidade técnica.
Antes de prosseguir, vale o contexto: se você ainda está mapeando o mercado, comece pela nossa visão geral da API de assinatura digital, que serve de pilar para todo este cluster de conteúdo técnico. A partir dela, você pode comparar também com a API da DocuSign, a API da Clicksign e a API da D4Sign — e, se o seu interesse é a comparação de produto (planos e recursos da plataforma), veja o comparativo ZapSign vs SignDocs Brasil.
Posicionamento: para quem cada API foi desenhada
Toda comparação técnica honesta começa entendendo a intenção de produto de cada lado. APIs de assinatura não são commodities intercambiáveis: elas refletem decisões de arquitetura e de público-alvo.
ZapSign: volume e simplicidade a baixo custo
A ZapSign se posiciona como uma solução acessível para coletar assinaturas eletrônicas em escala. Para times que precisam enviar muitos documentos com aceite simples — termos, autorizações, contratos padronizados de baixa criticidade — e querem um custo de entrada enxuto, esse posicionamento faz muito sentido. É um forte argumento para startups e operações de alto volume e baixa fricção.
SignDocs Brasil: profundidade jurídica e ICP-Brasil nativo
A SignDocs Brasil também atende fluxos de alto volume — tanto de assinatura eletrônica simples quanto de assinatura digital com certificado ICP-Brasil —, mas seu eixo de diferenciação é a profundidade da prova jurídica e o suporte ICP-Brasil nativo. Quando o documento precisa de certificado digital qualificado (A1 ou A3), quando o setor é regulado (instituições financeiras, Open Finance, BACEN) e quando a evidência precisa resistir a anos de auditoria, a SignDocs foi construída exatamente para isso. A base legal é a MP 2.200-2/2001 (ICP-Brasil) combinada a um produto LGPD-first.
Comparativo técnico lado a lado
A tabela abaixo resume os principais eixos de avaliação para um time de engenharia. Para os pontos da ZapSign sujeitos a mudança (planos, certificados disponíveis por tier), recomendamos sempre confirmar na documentação oficial dela; aqui indicamos a direção geral conhecida do mercado, sem cravar números que possam ter mudado.
| Critério | API ZapSign | API SignDocs Brasil |
|---|---|---|
| Origem | Brasileira | Brasileira |
| Foco principal | Assinatura eletrônica de alto volume, baixo custo | Assinatura digital ICP-Brasil nativa + profundidade jurídica, também em alto volume |
| ICP-Brasil A1 (arquivo) | Sim — assinatura com e-CPF/e-CNPJ; a ZapSign também emite certificados (atua como AC) | Nativo, via profile DIGITAL_CERTIFICATE |
| ICP-Brasil A3 (token/smartcard) | Suportado; a mecânica com token físico varia — consulte a documentação | Nativo e multiplataforma (Windows/macOS/Linux), sem applets Java |
| SDKs oficiais | Documentação centrada na API REST; sem SDKs oficiais anunciados | TypeScript/Node, Python, Go, Java, PHP, C#/.NET |
| Autenticação | Api token estático no header Authorization (com opção de token dinâmico) | OAuth2 client-credentials + JWT ECDSA (ES256/ES384), chaves em HSM/KMS |
| mTLS (setores regulados) | Não documentado publicamente | Disponível para enterprise (BACEN/Open Finance) |
| Webhooks | Sim — POST JSON (doc_signed, doc_created etc.); reenvia até receber HTTP 200 | HTTPS POST, HMAC-SHA256, idempotência, retry com backoff, DLQ |
| Assinatura hospedada / incorporada | Sim — link de assinatura hospedado | Assinatura Expressa: 1 chamada → checkout hospedado ou widget embedded |
| Evidence pack | Relatório de assinatura próprio — formato: consulte a documentação | .p7m (PKCS#7/CMS), hash SHA-256, carimbo de hora do servidor, trilha de auditoria |
| Verificador público | Sim — verificação de documentos própria | verificador.signdocs.com.br |
| Ambiente de homologação | Sim — sandbox que espelha produção (sem validade jurídica) | api-hml.signdocs.com.br (TTL de 7 dias nas entidades) |
| Modelo de preços | Do plano gratuito limitado a planos pagos de baixo custo; escopo de API varia por plano | Plano de API sob medida por volume de documentos; sandbox gratuito de homologação |
ICP-Brasil A1 e A3: o diferencial central
Este é, provavelmente, o ponto onde a decisão técnica mais pesa. Assinatura eletrônica simples (aceite com clickwrap, OTP, biometria) atende muitos casos. Mas há documentos e setores em que o cliente exige assinatura digital qualificada com certificado ICP-Brasil — e aí o suporte nativo faz toda a diferença.
Na SignDocs Brasil, o profile DIGITAL_CERTIFICATE cobre ICP-Brasil de forma nativa, abrangendo tanto o A1 (certificado em arquivo, instalado no servidor ou no dispositivo) quanto o A3 (chave privada em token USB ou smartcard de hardware). O suporte A3 é entregue por um assinador desktop multiplataforma — Windows, macOS e Linux — que conversa diretamente com o middleware PKCS#11, sem depender de applets Java, plugins de navegador ou middleware de terceiros. Para times que precisam atender clientes que assinam com e-CPF ou e-CNPJ em token, isso elimina uma classe inteira de dores de integração.
DIGITAL_SIGN_A1 é um step.type (tipo de etapa de assinatura), não um valor de profile. O profile para certificado ICP-Brasil é DIGITAL_CERTIFICATE. A classe real do certificado (A1 ou A3) aparece no resultado, dentro de result.digitalSignature.certificatePolicyOid. Confundir os dois é um erro comum de quem integra pela primeira vez.
Além do certificado, a SignDocs permite combinar métodos (clickwrap, OTP por SMS/e-mail, biometria facial com liveness e match) em perfis como BIOMETRIC_PLUS_OTP, ou exigir certificado qualificado conforme a criticidade do documento.
SDKs e linguagens: cobertura para o seu stack
A velocidade de integração depende muito da existência de um SDK oficial para a sua linguagem. A SignDocs Brasil mantém SDKs oficiais para TypeScript/Node, Python, Go, Java, PHP e C#/.NET. Não há um SDK oficial de Ruby — para Ruby (ou qualquer linguagem fora da lista), a API REST é agnóstica e a integração é feita via REST/cURL diretamente.
Veja como criar uma sessão de assinatura com o SDK Python da SignDocs:
Se a sua stack não tem SDK oficial, a integração crua via cURL é direta. Comece autenticando via OAuth2 client-credentials para obter o bearer token.
Autenticação: OAuth2, JWT e mTLS
A forma como a API autentica suas chamadas é um indicador de maturidade de segurança. A SignDocs Brasil usa OAuth2 no fluxo client-credentials: você troca client_id e client_secret por um bearer token de vida curta. Os tokens JWT são assinados com ECDSA (ES256/ES384), com as chaves protegidas em HSM/KMS.
Para clientes enterprise e de setores regulados, a SignDocs oferece mTLS (mutual TLS), em que cliente e servidor apresentam certificados mutuamente, estabelecendo um canal de confiança bidirecional. Esse é um requisito recorrente em integrações com instituições financeiras, Open Finance e fluxos sob escrutínio do BACEN.
Webhooks e arquitetura event-driven
Acompanhar o ciclo de vida de uma assinatura sem ficar fazendo polling é essencial em produção. A SignDocs entrega webhooks via HTTPS POST com assinatura HMAC-SHA256 no header, semântica de entrega at-least-once com idempotência, retry com backoff exponencial e dead-letter queue para eventos não entregues. Eventos típicos incluem transaction.completed, signer.signed, signer.declined e document.ready.
Assinatura hospedada e incorporada: a Assinatura Expressa
Um diferencial prático da SignDocs Brasil é a Assinatura Expressa (Signing Sessions). Em vez de orquestrar várias chamadas para preparar um fluxo, você faz uma única chamada a POST /v1/signing-sessions e recebe de volta tudo o que precisa: um checkout hospedado (uma página de assinatura pronta, hospedada pela SignDocs) ou um widget embedded para incorporar via iframe diretamente na sua aplicação.
Isso reduz drasticamente o tempo de integração para casos como onboarding, aceite de propostas e contratos transacionais. Para quem precisa apenas de um link de assinatura rápido, é o caminho mais curto. A SignDocs também expõe uma Transaction API completa (envelopes, múltiplos signatários, ciclo de vida transacional inteiro) quando o fluxo é mais elaborado.
url da sessão sozinha não é o link compartilhável — ela precisa ser combinada com o client_secret como parâmetro ?cs=.
Evidence pack e prova temporal
Aqui mora um dos diferenciais mais subestimados — e mais decisivos em disputas. A SignDocs gera um evidence pack em formato .p7m, um container PKCS#7/CMS que empacota a assinatura, a cadeia completa de certificados ICP-Brasil, o hash SHA-256 do documento, o carimbo de hora do servidor (timestamps ISO-8601 registrados pelos servidores que processam a assinatura) e uma trilha de auditoria append-only com identidade, método de autenticação, geolocalização e device info. Em termos de padrão, esse pacote corresponde ao nível baseline (PAdES-B / CAdES-B).
Vale a nota técnica: os padrões PAdES e CAdES preveem níveis superiores (B-T, B-LT, B-LTA) que agregam carimbo de tempo de uma Autoridade de Carimbo do Tempo (ACT) e dados de validação de longo prazo (LTV); a SignDocs não emite atualmente esses níveis pela API. Ainda assim, a combinação de hash, certificado, carimbo de hora do servidor e trilha de auditoria forma um conjunto probatório robusto e verificável de forma independente. Em auditorias regulatórias e litígios, essa profundidade é o que separa "uma assinatura eletrônica" de "uma prova jurídica robusta".
Qualquer parte pode validar o documento de forma pública e independente pelo verificador público da SignDocs, sem precisar de credenciais de API.
Sandbox e experiência de integração
Um bom ambiente de homologação acelera muito o desenvolvimento. A SignDocs disponibiliza homologação no host api-hml.signdocs.com.br (forma com hífen, não api.hml), onde você testa fluxos completos sem custo e sem efeitos jurídicos reais. As entidades criadas em homologação têm TTL de 7 dias, mantendo o ambiente limpo automaticamente.
Recomendamos validar, em homologação, nesta ordem: (1) autenticação OAuth2, (2) criação de sessão/transação, (3) recebimento e verificação HMAC dos webhooks e (4) geração e validação do evidence pack — tudo antes de migrar para produção.
Preços: posicionamento e o que realmente importa
A ZapSign tem, reconhecidamente, um posicionamento de baixo custo no mercado de assinatura eletrônica — esse é um argumento legítimo e forte para quem prioriza custo por documento em alto volume. Na SignDocs Brasil, por sua vez, o acesso à API é contratado por meio de um plano sob medida, dimensionado pelo time comercial para o seu volume de documentos — com sandbox gratuito para validar a integração antes de contratar. Para montar a conta do custo total, veja nosso guia sobre quanto custa uma API de assinatura digital.
Como preços de qualquer provedor mudam com frequência, evitamos cravar valores exatos de concorrentes — a recomendação honesta é comparar diretamente nas páginas de planos de cada um. O ponto que defendemos é outro: na SignDocs, o valor não está só no preço de entrada, mas na profundidade técnica entregue por esse preço — ICP-Brasil A1/A3 nativo, mTLS para setores regulados, evidence pack .p7m com trilha de auditoria e Assinatura Expressa. Confira os detalhes em nossa página de planos.
Quando escolher cada uma
Resumindo a decisão de forma direta para um time de engenharia:
- Considere a ZapSign quando seu caso é assinatura eletrônica simples em alto volume, com forte sensibilidade a custo por documento e baixa criticidade jurídica individual.
- Considere a SignDocs Brasil quando você precisa de ICP-Brasil A1/A3 nativo (inclusive A3 em token multiplataforma), mTLS para setores regulados, evidence pack
.p7mcom trilha de auditoria para prova jurídica robusta, e quer a agilidade da Assinatura Expressa — tudo com OAuth2/JWT e SDKs em seis linguagens. Alto volume não é limitação: a API atende operações em escala tanto no aceite eletrônico simples quanto na assinatura com certificado ICP-Brasil, com plano dimensionado pelo seu volume. - Os dois caminhos são de empresas brasileiras com produto e suporte em pt-BR e compromisso com a legislação local (MP 2.200-2/2001 e LGPD).
Perguntas Frequentes
A API SignDocs Brasil é uma boa alternativa à API ZapSign?
Depende do seu caso de uso. ZapSign é forte em assinatura eletrônica de alto volume com posicionamento de baixo custo, ideal para quem precisa coletar aceites simples em escala. A SignDocs Brasil também opera em alto volume — tanto em assinatura eletrônica simples quanto em assinatura digital com certificado ICP-Brasil — e é a alternativa quando você precisa de assinatura digital ICP-Brasil nativa (A1 em arquivo e A3 em token de hardware, multiplataforma), mTLS para setores regulados como BACEN e Open Finance, evidence pack .p7m (PKCS#7/CMS) com hash SHA-256, carimbo de hora do servidor e trilha de auditoria, e uma Assinatura Expressa que gera um link ou widget de assinatura em uma única chamada. Para projetos onde a profundidade jurídica e o certificado qualificado são requisitos — em qualquer volume —, a SignDocs costuma ser a escolha mais adequada.
A API ZapSign suporta certificado ICP-Brasil A1 e A3 como a SignDocs?
Sim: a ZapSign suporta assinatura com certificado digital ICP-Brasil (e-CPF/e-CNPJ) e atua também como Autoridade Certificadora, emitindo os próprios certificados — confirme na documentação oficial o escopo disponível em cada plano. Na SignDocs Brasil, o profile DIGITAL_CERTIFICATE cobre ICP-Brasil de forma nativa em ambos os formatos: A1 (certificado em arquivo) e A3 (token ou smartcard de hardware), este último via assinador desktop multiplataforma para Windows, macOS e Linux, sem applets Java ou plugins de navegador. Esse suporte A3 cross-platform é um dos principais diferenciais técnicos da SignDocs.
Quais SDKs oficiais a API SignDocs Brasil oferece?
A SignDocs Brasil mantém SDKs oficiais para TypeScript/Node, Python, Go, Java, PHP e C#/.NET. Não há SDK oficial de Ruby, mas a API REST é agnóstica de linguagem, então qualquer stack pode integrar via REST e cURL. A documentação pública da ZapSign é centrada na API REST e não anuncia SDKs oficiais por linguagem — na prática, a integração é feita por chamadas REST diretas, e wrappers comunitários podem existir fora do canal oficial.
Como funciona a autenticação na API SignDocs Brasil?
A SignDocs Brasil usa OAuth2 no fluxo client-credentials para emitir um bearer token. Os tokens JWT são assinados com ECDSA (ES256/ES384) e as chaves ficam protegidas em HSM/KMS. Para clientes enterprise e setores regulados, há suporte a mTLS (mutual TLS), em que tanto o cliente quanto o servidor apresentam certificados, elevando a segurança do canal. Esse modelo é adequado para integrações com requisitos de BACEN e Open Finance.
O que é o evidence pack e por que ele importa nessa comparação?
O evidence pack é um pacote de prova jurídica que a SignDocs gera em formato .p7m (container PKCS#7/CMS), reunindo a assinatura, a cadeia de certificados ICP-Brasil, o hash SHA-256 do documento, o carimbo de hora do servidor e uma trilha de auditoria append-only com identidade, autenticação e geolocalização. Em termos de padrão, corresponde ao nível baseline (PAdES-B / CAdES-B); a SignDocs não emite atualmente os níveis com carimbo de tempo de ACT (B-T/B-LT/B-LTA) nem dados de LTV. Ele permite que o documento seja verificado de forma independente pelo verificador público. Em disputas judiciais e auditorias, a profundidade dessa evidência é decisiva — por isso é um eixo importante ao comparar APIs de assinatura.
A SignDocs Brasil oferece ambiente de homologação (sandbox) para testar antes de produção?
Sim. A SignDocs disponibiliza um ambiente de homologação acessível pelo host api-hml.signdocs.com.br (forma com hífen), onde você pode testar fluxos completos sem custo e sem efeitos jurídicos reais. As entidades criadas em homologação têm um TTL de 7 dias, o que mantém o ambiente limpo. Recomendamos validar autenticação, criação de transações, webhooks e o evidence pack em homologação antes de migrar para produção.
Os preços da SignDocs Brasil são competitivos com os da ZapSign?
Na SignDocs Brasil, o acesso à API é contratado por meio de um plano sob medida, dimensionado para o seu volume de documentos, com ambiente de homologação (sandbox) gratuito para validar a integração antes de contratar. A ZapSign tem um posicionamento reconhecidamente de baixo custo, com um plano gratuito limitado e planos pagos acessíveis. Como preços mudam com frequência, evitamos afirmar valores exatos de concorrentes — recomendamos comparar diretamente nas páginas de planos de cada provedor. O ponto-chave é que, na SignDocs, o valor não vem só do preço de entrada, mas da profundidade técnica entregue: ICP-Brasil A1/A3 nativo, mTLS, evidence pack e Assinatura Expressa.
Avalie a API SignDocs Brasil no seu próprio fluxo
Crie sua conta, gere credenciais de homologação e teste OAuth2, webhooks, Assinatura Expressa e evidence pack .p7m em minutos. ICP-Brasil A1/A3 nativo, mTLS para setores regulados e SDKs em seis linguagens.
Comece grátis Fale com nossa equipe sobre a API Enterprise