Segurança Avançada
Como protegemos os dados e a infraestrutura da AgendaPro360
Segurança levada a sério
Protegemos a plataforma AgendaPro360 com criptografia, controle de acesso e boas práticas de mercado
TLS em trânsito e criptografia em repouso pela infraestrutura
RLS, isolamento por tenant e rate limiting
LGPD, OWASP, Frameworks Internacionais
1. Compromisso com a Segurança
A AgendaPro360 trata a segurança como prioridade. Adotamos medidas técnicas e organizacionais para proteger as informações dos usuários e preservar a integridade, a confidencialidade e a disponibilidade dos dados.
Nossa abordagem é orientada por boas práticas de mercado, como as diretrizes da OWASP e o princípio de privacidade desde a concepção (Privacy by Design). A confiança dos nossos clientes é essencial, e revisamos continuamente nossos controles para mantê-la.
2. Segurança da Infraestrutura
Nossa infraestrutura é hospedada em provedores de nuvem consolidados:
Arquitetura em Nuvem
Frontend hospedado na Vercel, com distribuição em CDN
Banco de dados, autenticação e storage na Supabase (PostgreSQL)
Proteção de borda e mitigação de tráfego malicioso pelos provedores
Alta disponibilidade gerenciada pela infraestrutura de nuvem
Proteção de Perímetro
Acesso à aplicação exclusivamente via HTTPS
Cabeçalhos de segurança configurados (HSTS, CSP e correlatos)
Rate limiting em endpoints sensíveis (login, cadastro, webhooks)
Segurança de Ambientes
Configurações seguras por padrão
Separação entre ambientes de produção e desenvolvimento
Variáveis de ambiente e segredos isolados por ambiente
Backups gerenciados pela plataforma de banco de dados
3. Criptografia e Proteção de Dados
Utilizamos criptografia em todas as camadas de comunicação e armazenamento:
Criptografia em Trânsito
TLS para todas as comunicações HTTPS
HTTP Strict Transport Security (HSTS) em produção
Acesso à plataforma somente por conexões seguras
Criptografia em Repouso
Criptografia de dados armazenados provida pela infraestrutura (Supabase/PostgreSQL)
Backups gerenciados pela plataforma de banco de dados
Dados sensíveis (como CPF) cifrados na aplicação
Proteção de Dados Sensíveis
Dados de cartão processados diretamente pela Stripe, não trafegam nem são armazenados em nossos servidores
Senhas armazenadas com hash seguro pelo provedor de autenticação (Supabase Auth)
Mascaramento de campos sensíveis em logs (e-mail, senha, tokens, CPF, telefone)
Minimização e exclusão de dados quando deixam de ser necessários
4. Autenticação e Autorização
Implementamos controles rigorosos de acesso e identidade:
Autenticação
Autenticação multifator (MFA) disponível via TOTP
Login social via OAuth2/OpenID Connect (Google)
Políticas de senha forte na criação de conta
Bloqueio temporário após tentativas de login malsucedidas
Sessões baseadas em tokens JWT com renovação automática
Controle de Acesso
Perfis de acesso por papel (admin, premium, pro, free)
Isolamento multi-tenant por negócio (business_id)
Row Level Security (RLS) no banco de dados
Validação de acesso a recursos no servidor
Registro de Acessos
Logs de eventos de autenticação e ações sensíveis
Encerramento de sessões inativas
Trilha de auditoria com usuário, ação e data/hora
5. Implementações de Segurança da AgendaPro360
Segurança implementada em nossos módulos principais:
Autenticação
Fluxo OAuth seguro com PKCE
Renovação automática de tokens de sessão
Perfis de acesso por papel (admin, premium, pro, free)
Encerramento e invalidação automática de sessões
Controle de Acesso Multi-Camada
Row Level Security (RLS) nas tabelas críticas
Proteção de recursos conforme o plano contratado
Rotas e áreas administrativas protegidas
Isolamento multi-tenant por negócio
Validação de permissões no servidor
Sistema de Pagamentos Stripe
Chaves de API mantidas exclusivamente no backend
Webhooks com validação de assinatura
Rate limiting nos endpoints de pagamento
Funções de servidor com autenticação obrigatória
Logs de auditoria para as transações
Integração WhatsApp
Camada de integração com provedores homologados
Sessões com reconexão automática
Limites de envio conforme o plano do usuário
Sanitização de mensagens para prevenir XSS
Tokens de API gerenciados no backend
Validação e Sanitização de Dados
Validação de e-mail, CPF e telefone brasileiro
Sanitização de HTML para prevenir XSS
Detecção de padrões de injeção de código
Normalização e escape de dados de entrada
6. Recursos de Segurança Avançados
Recursos de segurança avançados implementados no sistema:
Autenticação de Dois Fatores (2FA)
Sistema TOTP compatível com apps autenticadores
QR Code para Google Authenticator, Authy e similares
Códigos de backup de uso único
Verificação obrigatória antes de habilitar 2FA
Interface completa de gerenciamento
Proteção CSRF
Tokens criptográficos gerados de forma segura
Rotação e expiração automática de tokens
Renovação transparente antes do vencimento
Proteção integrada aos formulários da aplicação
Rate Limiting Multi-Camada
Limites de tentativas em login, cadastro e redefinição de senha
Bloqueio temporário após tentativas excessivas
Rate limiting por IP em endpoints sensíveis e webhooks
Limites de envio de WhatsApp conforme o plano
Logs de Segurança
Remoção automática de campos sensíveis (e-mail, senha, tokens)
Mascaramento de dados pessoais (CPF, telefone)
Registros específicos para eventos críticos
Trilha de auditoria com usuário, ação e data/hora
Validação de Entrada Robusta
Validação de e-mail, CPF e telefone brasileiro
Validação de força de senha com múltiplos critérios
Sanitização de HTML e detecção de padrões maliciosos
Normalização de caracteres e espaços
7. Segurança no Deploy e Configuração
Configurações de segurança na infraestrutura e deploy:
Headers de Segurança Configurados
Políticas de isolamento entre origens (COOP/COEP)
Controle de cache para dados sensíveis
Strict-Transport-Security em produção
Content Security Policy para prevenir XSS
CORS Restritivo
Origens permitidas restritas por ambiente
Métodos e headers autorizados de forma explícita
Separação entre ambientes de desenvolvimento e produção
Segurança de Build
Código minificado e sem source maps em produção
Eliminação de código morto no build
Variáveis de ambiente isoladas entre ambientes
Storage Seguro
Buckets de arquivos protegidos por RLS
Limite de tamanho e validação de tipo nos uploads
Sanitização de caminhos para prevenir directory traversal
Isolamento de arquivos por negócio
Row Level Security (RLS)
Dados administrativos visíveis apenas a administradores
Acesso a recursos condicionado ao plano contratado
Usuários acessam apenas os próprios dados de assinatura
Multi-tenancy: agendamentos, clientes e serviços isolados por negócio
Validação de permissões executada no servidor
8. Resposta a Incidentes
Adotamos procedimentos para responder a incidentes de segurança de forma estruturada:
Plano de Resposta a Incidentes
Procedimentos documentados para identificação e tratamento de incidentes
Priorização por severidade do impacto
Comunicação com as partes afetadas
Análise posterior para melhoria contínua
Classificação de Incidentes
Severidade P0: impacto crítico em produção
Severidade P1: impacto alto, com contorno disponível
Severidade P2: impacto moderado
Severidade P3: impacto baixo ou cosmético
Processo de Contenção
Isolamento de sistemas afetados
Preservação de evidências para investigação
Notificação à ANPD e aos titulares afetados conforme a LGPD
Implementação de medidas de mitigação
Recuperação e Aprendizado
Recuperação a partir dos mecanismos disponíveis na infraestrutura, quando aplicável
Análise de causa raiz para prevenir recorrência
Atualização de procedimentos com base nas lições aprendidas
9. Conformidade e Padrões
Orientamos nossos controles pelas regulamentações aplicáveis e por boas práticas reconhecidas:
Conformidade Legal Brasileira
Lei Geral de Proteção de Dados (LGPD)
Marco Civil da Internet
Código de Defesa do Consumidor
Regulamentações do Banco Central (para pagamentos)
Legislação trabalhista e tributária
Boas Práticas que Orientam Nosso Trabalho
Diretrizes de segurança da OWASP
Princípios de Privacy by Design e Security by Default
Referências do NIST Cybersecurity Framework
Revisões de Segurança
Revisão de código com atenção a segurança em mudanças sensíveis
Avaliação de riscos e vulnerabilidades de forma contínua
Correção de problemas priorizada por severidade
Compromisso com Melhores Práticas
Controles de segurança baseados em padrões reconhecidos
Documentação de processos e procedimentos
Melhoria contínua a partir de feedback e incidentes
10. Segurança de Terceiros
Trabalhamos com provedores de tecnologia reconhecidos no mercado e selecionamos parceiros que mantêm padrões consolidados de segurança:
Principais Parceiros
Supabase: banco de dados, autenticação e storage
Vercel: hospedagem do frontend com CDN
Stripe: gateway de pagamentos, certificado PCI DSS
Google: login social e serviços de calendário
Provedor de mensageria WhatsApp
Como Tratamos Fornecedores
Preferência por provedores consolidados e com boa reputação de segurança
Acesso de terceiros limitado ao necessário para o serviço
Atenção a comunicados de segurança dos provedores
Tratamento de dados pessoais alinhado à LGPD
11. Diretrizes de Segurança para Usuários
Orientações para maximizar a segurança de sua conta:
Gestão de Senhas
Use senhas com pelo menos 12 caracteres
Combine letras maiúsculas, minúsculas, números e símbolos
Não reutilize senhas entre diferentes plataformas
Use gerenciadores de senhas confiáveis (1Password, Bitwarden)
Altere senhas imediatamente se suspeitar de comprometimento
Autenticação de Dois Fatores (2FA)
Ative 2FA sempre que disponível
Use apps authenticator (Google, Microsoft, Authy)
Evite SMS quando possível (vulnerável a SIM swapping)
Guarde códigos de recuperação em local seguro
Considere chaves de segurança físicas (YubiKey)
Práticas de Navegação Segura
Sempre acesse via https://www.agendapro360.com.br
Nunca clique em links suspeitos em emails
Verifique a URL antes de inserir credenciais
Use navegadores atualizados com bloqueadores de ads
Evite redes Wi-Fi públicas para transações sensíveis
Monitoramento de Conta
Revise regularmente logs de acesso
Configure alertas para logins suspeitos
Monitore relatórios de atividade da conta
Reporte imediatamente atividades não autorizadas
Mantenha informações de contato atualizadas
Segurança em Dispositivos
Mantenha sistemas operacionais atualizados
Use antivírus em dispositivos Windows
Configure bloqueio automático de tela
Não salve senhas em dispositivos compartilhados
Faça logout completo ao usar dispositivos públicos
12. Roadmap de Segurança
Estas são direções de evolução da nossa segurança. São objetivos de melhoria, não recursos já disponíveis:
Melhorias em Andamento
Expansão dos logs de auditoria
Melhorias na experiência de gerenciamento de 2FA
Ajustes finos no rate limiting por funcionalidade
Aprimoramento das validações de entrada
Recursos em Estudo
Notificações de eventos de segurança para o usuário
Histórico ampliado de tentativas de login
Melhor detecção de padrões de acesso suspeitos
Governança e Conformidade
Fortalecimento de práticas de Privacy by Design
Estruturação contínua da governança de dados
Acompanhamento de novas exigências regulatórias do setor
13. Programa de Divulgação Responsável
Encorajamos a divulgação responsável de vulnerabilidades:
Como Reportar Vulnerabilidades
E-mail: security@agendapro360.com.br
Descreva o problema com detalhes claros e passos para reprodução
Diretrizes para Pesquisadores
Não acesse dados de outros usuários
Não execute ataques que afetem a disponibilidade do serviço
Não utilize engenharia social contra nossa equipe ou clientes
Forneça detalhes claros e passos para reprodução
Aguarde nossa resposta antes de qualquer divulgação pública
Processo de Resposta
Confirmamos o recebimento do reporte
Avaliamos e priorizamos pela severidade
Mantemos contato sobre o progresso da correção
Agradecemos publicamente quando o pesquisador autorizar
Escopo
Aplicação web principal (agendapro360.com.br)
Endpoints e APIs da plataforma
Exclusões: serviços de terceiros e engenharia social
14. Contato de Emergência
Canais para questões críticas de segurança:
Como Nos Acionar
E-mail prioritário: security-emergency@agendapro360.com.br
Vulnerabilidades: security@agendapro360.com.br
Tipos de Emergências
Suspeita de comprometimento de conta
Vazamento de dados identificado
Atividade maliciosa em andamento
Vulnerabilidade crítica descoberta
Incidente de segurança em curso
Informações a Incluir no Reporte
Natureza do incidente ou vulnerabilidade
Passos para reproduzir (quando aplicável)
Evidências (capturas de tela, logs etc.)
Impacto potencial estimado
Informações de contato para retorno
Nosso Compromisso
Priorizamos reportes de segurança pela severidade
Mantemos contato sobre o andamento do tratamento
Notificamos titulares e a ANPD quando exigido pela LGPD
Emergência de Segurança?
Entre em contato imediatamente pelos canais abaixo. Os reportes são priorizados por severidade.
Emergência
security-emergency@agendapro360.com.br
Vulnerabilidades
security@agendapro360.com.br
Resposta
Priorizada por severidade