Levamos a segurança a sério. Aqui estão as medidas técnicas e organizacionais que aplicamos para proteger seus dados e a integridade da plataforma.
Conexão criptografada
Todo o tráfego entre seu navegador e nossos servidores usa criptografia TLS 1.2 ou superior, terminada na borda da Cloudflare e re-criptografada até a origem (modo Full Strict). Você pode confirmar olhando o cadeado verde na barra de endereço do navegador.
Senhas com hash criptográfico
Nunca armazenamos sua senha em texto plano. Aplicamos hash scrypt (N=16384, r=8, p=1) com salt aleatório único por usuário. Mesmo com acesso ao banco, sua senha continua protegida.
Proteção contra CSRF
Todas as operações sensíveis (login, alteração de dados, criação de pedido) são validadas com checagem de Origin/Referer, evitando que terceiros executem ações em seu nome a partir de outros sites.
Rate limiting
Tentativas de login são limitadas a 10 por janela de 15 minutos. Isso protege contra ataques de força bruta e tentativas automáticas de adivinhação de credenciais.
Cookies seguros
O cookie de sessão é marcado como HttpOnly (não
acessível via JavaScript), Secure (apenas HTTPS) e
SameSite=Lax (não é enviado em requisições
de origem cruzada).
Auditoria e logs
Mantemos logs de acessos administrativos, alterações relevantes e tentativas de autenticação suspeitas. Logs são retidos por 12 meses conforme o Marco Civil da Internet.
Atualizações de segurança
Mantemos dependências atualizadas e aplicamos patches de segurança do sistema operacional automaticamente. Auditorias internas periódicas cobrem toda a base de código.
Conformidade LGPD
A plataforma segue os princípios da Lei Geral de Proteção de Dados. Veja nossa Política de Privacidade completa para entender quais dados coletamos, por que e por quanto tempo.
Reportar vulnerabilidades
Se você identificou uma falha de segurança, agradecemos a divulgação responsável. Envie detalhes para nosso canal de contato e nos comprometemos a investigar e responder em até 5 dias úteis.