Saltar para o conteúdo

Práticas de segurança

Última actualização: 14 de Maio de 2026.

Resumo dos controlos de segurança que aplicamos hoje. Listamos apenas o que está realmente implementado — sem promessas que ainda não comprovamos.

Aviso de transparência
Esta página descreve controlos técnicos reais já em produção. Não afirmamos certificações externas (SOC 2, ISO 27001, etc.) que ainda não temos. Investimos continuamente em hardening proporcional ao tamanho do produto.

Autenticação em dois passos (MFA)

Suportamos MFA via aplicação autenticadora (TOTP). Administradores globais do produto têm MFA obrigatório desde o primeiro acesso. Proprietários de salão têm MFA fortemente recomendado com período de adopção; gestores, recepcionistas e profissionais podem activar voluntariamente.

Controlo de acesso por perfil

Cada utilizador tem um perfil (proprietário, gestor, recepcionista, profissional) que define o que pode ver e modificar. Acções privilegiadas (gerir membros, alterar configurações sensíveis, exportações completas) são limitadas a perfis específicos.

Isolamento entre salões

Cada salão é um inquilino isolado. As consultas à base de dados aplicam Row-Level Security (RLS) para garantir que um salão NUNCA acede a dados de outro. O isolamento é aplicado na base de dados, não apenas na interface.

Auditoria e registos

Operações sensíveis (início de sessão, troca de palavra-passe, alterações de configuração, mudanças em clientes, envios de SMS, etc.) são registadas num registo de auditoria. Dados pessoais sensíveis em snapshots de auditoria são automaticamente mascarados antes do armazenamento.

Transporte e cookies

Todo o tráfego é HTTPS. Cookies de sessão são HttpOnly (inacessíveis a scripts) e Secure. Aplicamos Content-Security-Policy para mitigar injecção de scripts.

Reportar vulnerabilidades

Encontrou um problema de segurança? Reporte ao canal de suporte do produto com descrição reproduzível. Investigamos com prioridade e respondemos com plano de acção. Não utilize sistemas em produção para testar exploits.