Práticas de segurança
Última actualização: 14 de Maio de 2026.Resumo dos controlos de segurança que aplicamos hoje. Listamos apenas o que está realmente implementado — sem promessas que ainda não comprovamos.
Autenticação em dois passos (MFA)
Suportamos MFA via aplicação autenticadora (TOTP). Administradores globais do produto têm MFA obrigatório desde o primeiro acesso. Proprietários de salão têm MFA fortemente recomendado com período de adopção; gestores, recepcionistas e profissionais podem activar voluntariamente.
Controlo de acesso por perfil
Cada utilizador tem um perfil (proprietário, gestor, recepcionista, profissional) que define o que pode ver e modificar. Acções privilegiadas (gerir membros, alterar configurações sensíveis, exportações completas) são limitadas a perfis específicos.
Isolamento entre salões
Cada salão é um inquilino isolado. As consultas à base de dados aplicam Row-Level Security (RLS) para garantir que um salão NUNCA acede a dados de outro. O isolamento é aplicado na base de dados, não apenas na interface.
Auditoria e registos
Operações sensíveis (início de sessão, troca de palavra-passe, alterações de configuração, mudanças em clientes, envios de SMS, etc.) são registadas num registo de auditoria. Dados pessoais sensíveis em snapshots de auditoria são automaticamente mascarados antes do armazenamento.
Transporte e cookies
Todo o tráfego é HTTPS. Cookies de sessão são HttpOnly (inacessíveis a scripts) e Secure. Aplicamos Content-Security-Policy para mitigar injecção de scripts.
Reportar vulnerabilidades
Encontrou um problema de segurança? Reporte ao canal de suporte do produto com descrição reproduzível. Investigamos com prioridade e respondemos com plano de acção. Não utilize sistemas em produção para testar exploits.