O que significa PASSporT inválido e como isso afeta suas chamadas?
PASSporT inválido STIR SHAKEN é um token de autenticação que falha na verificação criptográfica, indicando problema na assinatura, certificado ou configuração do STIR/SHAKEN na sua operação. Para CTOs, gestores de telecom, engenheiros de voz, integradores, operadoras, provedores SIP e equipes técnicas de contact center, esse erro se traduz em queda de completamento, bloqueio de chamadas legítimas, falta de autenticação ou risco de inadequação regulatória.
Desde novembro de 2025, grandes chamadores com mais de 500 mil chamadas mensais por prestadora precisam autenticar chamadas conforme regra da Anatel. O Despacho Decisório nº 82/2026 define novos parâmetros para essa obrigação, e a Anatel detalha as regras de implementação da autenticação de chamadas.
Quando o PASSporT é rejeitado, a chamada legítima pode ser bloqueada na interconexão. O impacto direto é a queda de completamento e o aumento de chamadas marcadas como suspeitas. STIR/SHAKEN autentica a origem; RCD/Origem Verificada exibe nome e logotipo; filtro antispam é mitigação de chamadas massivas. São camadas distintas, com regras específicas, e confundi-las gera configuração incorreta no SBC.
Para diagnosticar, verifique a cadeia de certificados no seu SBC e os parâmetros de assinatura. O problema pode estar na sua configuração, na do seu provedor SIP ou na interconexão com a operadora. Ignorar o erro mantém o bloqueio e arrisca inadequação regulatória. Corrigir a autenticação exige revisar o fluxo completo entre SBC, provedor SIP e operadora. Se a chamada usa Origem Verificada, o PASSporT inválido impede a exibição do nome e logotipo, gerando perda de confiança do consumidor. Para equipes técnicas, o caminho é testar a assinatura com ferramentas de validação STIR/SHAKEN antes de abrir chamado, separando erro interno de falha na interconexão.
Por que seu PASSporT está sendo rejeitado? Causas comuns e como diagnosticar
Um token inválido interrompe chamadas legítimas antes do primeiro toque. Para engenheiros de voz, integradores e provedores SIP, o sintoma aparece como queda de completamento ou bloqueio de chamadas legítimas — e o diagnóstico exige olhar para pontos específicos da cadeia SIP, do SBC de origem ao de destino.

- Certificado expirado ou cadeia de confiança incompleta — O certificado usado para assinar o PASSporT precisa estar válido e com a cadeia completa instalada no SBC. Se o certificado raiz ou intermediário estiver ausente, a verificação STIR/SHAKEN falha. Teste com
openssl verify -CAfile ca.pem cert.pempara confirmar revogação ou cadeia quebrada. - Header SIP alterado após a assinatura — O PASSporT protege campos como From, To e Date. Se um SBC intermediário reescrever qualquer header protegido — por exemplo, adicionando prefixo de roteamento ao From — a assinatura quebra. Integradores devem comparar traces SIP na origem e no destino para identificar onde ocorreu a modificação.
- Identidade do token divergente do número chamador — O campo
origdo PASSporT precisa corresponder exatamente ao número apresentado no header From. Provedores SIP que reassinam chamadas ou fazem tradução de numeração sem atualizar o certificado associado geram rejeição por identidade incorreta. - Algoritmo de assinatura não suportado pelo SBC verificador — O padrão exige ES256 ou RS256. Configurações legadas com RSA de 1024 bits ou algoritmos proprietários falham na verificação.
Como corrigir PASSporT inválido: passo a passo para redes SIP e SBC
Corrigir um token rejeitado exige seguir a cadeia completa de autenticação, do certificado ao SBC. Um PASSporT inválido STIR SHAKEN quase sempre resulta de configuração incorreta em um dos três elos: certificado, SBC ou sincronização de tempo. O guia abaixo cobre os ajustes práticos que engenheiros de voz, integradores e provedores SIP precisam executar para restaurar a autenticação e evitar bloqueios de chamadas legítimas.

- Valide a cadeia do certificado de assinatura — Verifique se o certificado usado para assinar o token está dentro do prazo de validade e se a cadeia completa (raiz, intermediária e folha) está instalada no SBC. Certificado expirado ou cadeia incompleta gera rejeição imediata do token.
- Configure o SBC para preservar headers assinados — O SBC não pode modificar campos protegidos como From, To, Date e o header Identity. Ajuste as políticas de manipulação de SIP para que o SBC não reescreva esses campos; caso precise alterar o From, o token deve ser re-assinado.
- Teste com um validador STIR/SHAKEN — Use ferramentas de validação para reproduzir a chamada e identificar exatamente qual campo falhou na verificação. O teste deve ser feito com chamadas reais entre a sua rede e a operadora parceira.
- Coordene a interoperabilidade com a operadora parceira — Nem toda operadora implementa STIR/SHAKEN da mesma forma; confirme se o parceiro aceita o seu certificado e se o modelo de autenticação (A, B ou C) é compatível com o seu tráfego.
O que fazer quando a operadora bloqueia suas chamadas? Critérios e limites do anti-spam da Anatel
O Despacho Decisório nº 82/2026 estabelece critérios objetivos para bloqueio de chamadas abusivas, e operadoras, provedores SIP e contact centers precisam dominar esses parâmetros para evitar o bloqueio de chamadas legítimas. A tabela abaixo consolida os cenários práticos, os limites regulatórios e as ações técnicas recomendadas para redes SIP e SBC.

| Cenário de bloqueio | Critérios admitidos pela Anatel | Limites e exceções | Ação recomendada para SIP/SBC |
|---|---|---|---|
| Alta proporção de chamadas de curtíssima duração | — | Exceção para entes públicos, saúde e emergência | Ajuste o pacing do discador e qualifique números antes da chamada |
| Reduzida duração média das chamadas | Média abaixo do padrão do setor para a atividade econômica declarada | Atividade econômica registrada na ANATEL é considerada no cálculo | Revise o roteiro da campanha e ofereça opt-out no primeiro contato |
| Baixa taxa de completamento | Alto volume de chamadas não completadas ou recusadas no destino | Tratamento intrarrede e inter-rede sem discriminação | Autentique chamadas com STIR/SHAKEN e monitore a taxa no SBC |
| PASSporT inválido ou ausente | Token rejeitado na verificação criptográfica do destino | — | Corrija a cadeia de certificados e teste a assinatura no SBC |
| Origem Verificada não reconhecida | Falha na validação RCD (Rich Call Data) ou ausência de Origem Verificada | Provedores SIP que intermediam tráfego de terceiros respondem pela autenticação | Implemente RCD e valide a Origem Verificada em cada interconexão SIP |
O risco de inadequação regulatória aumenta quando provedores SIP não autenticam chamadas de terceiros que usam sua rede. Cada token inválido rastreado até seu SBC compromete a reputação de toda a interconexão e pode gerar bloqueio em cascata.
Como evitar PASSporT inválido: boas práticas de autenticação e reputação
Para CTOs, gestores de telecom e operadoras, evitar PASSporT inválido STIR SHAKEN exige padronizar a autenticação em toda a cadeia SIP, do certificado ao SBC. A queda de completamento e o bloqueio de chamadas legítimas costumam resultar de falhas evitáveis na configuração, na renovação de certificados ou na integração entre sistemas. A Anatel mantém diretrizes de autenticação e identificação de chamadas no acompanhamento e controle da Anatel.
Erros no SBC ou certificados expirados geram token rejeitado e bloqueio imediato. A correção exige monitoramento contínuo, não ação pontual.
- Autentique todos os troncos SIP com STIR/SHAKEN e certificados válidos. Certificados expirados ou assinaturas ausentes fazem o SBC rejeitar o token antes do primeiro toque. Renove com antecedência e valide a cadeia de confiança em cada interconexão.
- Implemente RCD e Origem Verificada para exibir nome e logotipo. Chamadas com identidade visual verificada reduzem a suspeita do destinatário e aumentam a taxa de resposta. O RCD complementa o STIR/SHAKEN ao apresentar dados comerciais confiáveis na tela do usuário.
- Monitore métricas de completamento e duração média das chamadas. Queda súbita no completamento indica token rejeitado ou reputação danificada. Acompanhe diariamente taxas de resposta, duração e motivos de falha por tronco.
- Mantenha o cadastro atualizado na Anatel e cumpra as regras para grandes chamadores. Operadoras e provedores SIP devem seguir padrões de autenticação. Atualize dados cadastrais e comprove conformidade sempre que solicitado.
- Ofereça mecanismo de opt-out e respeite listas de não perturbe. Chamadas recorrentes sem opção de descadastro aumentam reclamações e afetam a reputação do número. Integre o opt-out ao CRM e sincronize com listas nacionais.
- Documente cada alteração no SBC e nos certificados. Mudanças não rastreadas dificultam o diagnóstico quando o token é rejeitado. Mantenha registro com data, responsável e motivo de cada ajuste.
PASSporT inválido e a nova regulamentação da Anatel: o que muda para sua operação?
O Despacho Decisório nº 82/2026, publicado em 17/08/2026, autoriza prestadoras a implementarem mecanismos próprios de mitigação contra chamadas indesejadas, com comunicação prévia e opt-out gratuito para usuários.
Na prática, sua operação precisa separar o que é regra vigente do que ainda está em avaliação pela Anatel.
O que está em avaliação é a expansão do bloqueio de ligações para todos os clientes, conforme noticiado pelo G1 e pelo TeleTime. Nenhuma operadora é obrigada a ativar o filtro para todos os usuários nesta data.
STIR/SHAKEN não é um filtro antispam. Ele apenas autentica a origem da chamada. RCD e Origem Verificada adicionam contexto, mas não garantem o completamento da ligação.
Seu SBC precisa validar o token PASSporT e, ao mesmo tempo, monitorar a reputação do tráfego. Um token válido com alto índice de reclamações pode ser bloqueado por critério da operadora receptora.
Para provedores SIP, o risco é duplo: falha na autenticação rejeita chamadas legítimas, e reputação ruim derruba taxas de completamento mesmo com tokens válidos. Metas realistas de SLA ajudam a mensurar o impacto operacional antes de ajustar a interconexão.
Sem adequação, sua operação enfrenta bloqueios seletivos, perda de chamadas legítimas e risco regulatório crescente. A decisão agora é preparar a infraestrutura para os critérios vigentes e monitorar as próximas regras.
Como garantir a conformidade e melhorar a taxa de completamento sem burlar regras
Conformidade com autenticação e identificação de chamadas é o caminho para evitar bloqueios e melhorar a entrega. Ajustar pacing, oferecer opt-out e manter dados de operação atualizados são ações recomendadas que reduzem quedas sem depender de gambiarras.
Não tentar burlar filtros ou mascarar origem; isso pode agravar a situação e aumentar o risco de bloqueio permanente. Operadoras e SBCs compartilham listas de reputação, e um padrão de comportamento suspeito penaliza toda a sua faixa de números.
Para equipes que enfrentam queda de completamento, o caminho sustentável envolve autenticar corretamente cada chamada com STIR/SHAKEN e manter consistência entre o número de origem e o token. A tw Solutions oferece soluções de STIR/SHAKEN, RCD, Origem Verificada, SIP, SBC e operadora para sua empresa se adequar e melhorar a entrega de chamadas sem depender de atalhos.
Revise seus relatórios de análise de tráfego para identificar padrões de rejeição por token inválido. Ajuste a taxa de chamadas por segundo no SBC e monitore a taxa de resposta antes de escalar volumes.
Manter registros de opt-out e listas de bloqueio internas demonstra boa reputação perante as operadoras. Documente cada alteração na configuração de autenticação para rastrear o impacto no completamento.
Um PASSporT inválido STIR SHAKEN recorrente indica falha estrutural, não evento isolado. Trate a causa raiz no certificado ou no SBC, e não apenas o sintoma no relatório de chamadas.
Para manter a operação saudável, combine conformidade regulatória com monitoramento contínuo de métricas de entrega. Ajustar a operação dentro das regras da Anatel é mais previsível do que reagir a bloqueios depois que eles ocorrem.
Fale com um consultor da TW Solutions e avalie a arquitetura ideal para sua operação.
Fontes e referências
Segundo as referências institucionais abaixo, a validação técnica deve considerar a documentação primária de cada padrão e serviço.
- WebRTC: Real-Time Communication in Browsers — World Wide Web Consortium (W3C)
- RFC 3261: SIP — Session Initiation Protocol — RFC Editor
Perguntas frequentes
O que exatamente significa um PASSporT inválido no contexto de STIR/SHAKEN e qual o impacto imediato na entrega de chamadas?
Um PASSporT inválido é um token de autenticação que falha na verificação criptográfica, indicando problema na assinatura, certificado ou configuração do STIR/SHAKEN. Para engenheiros de voz, o sintoma aparece como queda de completamento ou bloqueio de chamadas legítimas antes do primeiro toque.
Como corrigir um PASSporT inválido na prática, passo a passo, quando o problema está na cadeia de certificados do SBC?
Corrigir um token rejeitado exige seguir a cadeia completa de autenticação. Valide se o certificado usado para assinar o token está dentro do prazo de validade e se a cadeia completa (raiz, intermediária e folha) está instalada no SBC. A ausência de qualquer elo interrompe a verificação STIR/SHAKEN.
Entre renovar o certificado do SBC ou ajustar a sincronização de tempo, qual ação tem maior impacto para resolver o PASSporT inválido em redes SIP?
Ambas são críticas, mas a renovação do certificado é a causa mais comum. Um certificado expirado ou com cadeia incompleta gera token rejeitado e bloqueio imediato. A sincronização de tempo é um elo que também invalida o token, mas a correção exige monitoramento contínuo, não ação pontual.
Quais são os requisitos de integração entre SBC, certificado e tronco SIP para garantir que o PASSporT não seja rejeitado na autenticação STIR/SHAKEN?
Autentique todos os troncos SIP com STIR/SHAKEN e padronize a autenticação em toda a cadeia, do certificado ao SBC. Erros no SBC ou certificados expirados geram token rejeitado e bloqueio imediato. A Anatel mantém diretrizes de autenticação e identificação de chamadas no acompanhamento e controle da Anatel.
Qual o custo de não corrigir o PASSporT inválido em termos de bloqueio de chamadas legítimas e risco de inadequação regulatória para um contact center?
O custo se traduz em queda de completamento e bloqueio de chamadas legítimas, afetando diretamente a operação. O Despacho Decisório nº 82/2026 autoriza prestadoras a implementarem mecanismos próprios de mitigação. O investimento em autenticação correta é o caminho sustentável para evitar bloqueios permanentes.
Como aplicar PASSporT inválido STIR SHAKEN na prática?
Na prática, o funcionamento deve ser analisado a partir do processo e dos critérios descritos no artigo. PASSporT inválido STIR SHAKEN é um token de autenticação que falha na verificação criptográfica, indicando problema na assinatura, certificado ou configuração do STIR/SHAKEN na sua operação. Para CTOs, gestores de telecom, engenheiros de voz, integradores, operadoras, provedores SIP e equipes técnicas de contact center, esse erro se traduz em queda de completamento, bloqueio de chamadas legítimas, falta de autenticação ou risco de inadequação regulatória. O.
Quais critérios avaliar antes de adotar PASSporT inválido STIR SHAKEN?
A escolha deve considerar o cenário operacional, os requisitos, os riscos e o próximo passo indicado para cada situação. Um token inválido interrompe chamadas legítimas antes do primeiro toque. Para engenheiros de voz, integradores e provedores SIP, o sintoma aparece como queda de completamento ou bloqueio de chamadas legítimas — e o diagnóstico exige olhar para pontos específicos da cadeia SIP, do SBC de origem ao de destino. Certificado expirado ou cadeia de confiança incompleta — O certificado usado para assinar o.
Como implementar PASSporT inválido STIR SHAKEN com segurança?
A implementação começa pelo entendimento do fluxo atual e pela definição das responsabilidades de acompanhamento. Corrigir um token rejeitado exige seguir a cadeia completa de autenticação, do certificado ao SBC. Um PASSporT inválido STIR SHAKEN quase sempre resulta de configuração incorreta em um dos três elos: certificado, SBC ou sincronização de tempo. O guia abaixo cobre os ajustes práticos que engenheiros de voz, integradores e provedores SIP precisam executar para restaurar a autenticação e evitar bloqueios de chamadas legítimas. Valide a cadeia.




