Ir para o conteúdo principal
Segurança da Informação

Segurança Avançada

Como protegemos os dados e a infraestrutura da AgendaPro360

Versão 4.0
Última atualização: Julho de 2026

Segurança levada a sério

Protegemos a plataforma AgendaPro360 com criptografia, controle de acesso e boas práticas de mercado

Criptografia

TLS em trânsito e criptografia em repouso pela infraestrutura

Controle de Acesso

RLS, isolamento por tenant e rate limiting

Compliance

LGPD, OWASP, Frameworks Internacionais

1. Compromisso com a Segurança

A AgendaPro360 trata a segurança como prioridade. Adotamos medidas técnicas e organizacionais para proteger as informações dos usuários e preservar a integridade, a confidencialidade e a disponibilidade dos dados.

Nossa abordagem é orientada por boas práticas de mercado, como as diretrizes da OWASP e o princípio de privacidade desde a concepção (Privacy by Design). A confiança dos nossos clientes é essencial, e revisamos continuamente nossos controles para mantê-la.

2. Segurança da Infraestrutura

Nossa infraestrutura é hospedada em provedores de nuvem consolidados:

**Arquitetura em Nuvem**

• Frontend hospedado na Vercel, com distribuição em CDN

• Banco de dados, autenticação e storage na Supabase (PostgreSQL)

• Proteção de borda e mitigação de tráfego malicioso pelos provedores

• Alta disponibilidade gerenciada pela infraestrutura de nuvem

**Proteção de Perímetro**

• Acesso à aplicação exclusivamente via HTTPS

• Cabeçalhos de segurança configurados (HSTS, CSP e correlatos)

• Rate limiting em endpoints sensíveis (login, cadastro, webhooks)

**Segurança de Ambientes**

• Configurações seguras por padrão

• Separação entre ambientes de produção e desenvolvimento

• Variáveis de ambiente e segredos isolados por ambiente

• Backups gerenciados pela plataforma de banco de dados

3. Criptografia e Proteção de Dados

Utilizamos criptografia em todas as camadas de comunicação e armazenamento:

**Criptografia em Trânsito**

• TLS para todas as comunicações HTTPS

• HTTP Strict Transport Security (HSTS) em produção

• Acesso à plataforma somente por conexões seguras

**Criptografia em Repouso**

• Criptografia de dados armazenados provida pela infraestrutura (Supabase/PostgreSQL)

• Backups gerenciados pela plataforma de banco de dados

• Dados sensíveis (como CPF) cifrados na aplicação

**Proteção de Dados Sensíveis**

• Dados de cartão processados diretamente pela Stripe, não trafegam nem são armazenados em nossos servidores

• Senhas armazenadas com hash seguro pelo provedor de autenticação (Supabase Auth)

• Mascaramento de campos sensíveis em logs (e-mail, senha, tokens, CPF, telefone)

• Minimização e exclusão de dados quando deixam de ser necessários

4. Autenticação e Autorização

Implementamos controles rigorosos de acesso e identidade:

**Autenticação**

• Autenticação multifator (MFA) disponível via TOTP

• Login social via OAuth2/OpenID Connect (Google)

• Políticas de senha forte na criação de conta

• Bloqueio temporário após tentativas de login malsucedidas

• Sessões baseadas em tokens JWT com renovação automática

**Controle de Acesso**

• Perfis de acesso por papel (admin, premium, pro, free)

• Isolamento multi-tenant por negócio (business_id)

• Row Level Security (RLS) no banco de dados

• Validação de acesso a recursos no servidor

**Registro de Acessos**

• Logs de eventos de autenticação e ações sensíveis

• Encerramento de sessões inativas

• Trilha de auditoria com usuário, ação e data/hora

5. Implementações de Segurança da AgendaPro360

Segurança implementada em nossos módulos principais:

**Autenticação**

• Fluxo OAuth seguro com PKCE

• Renovação automática de tokens de sessão

• Perfis de acesso por papel (admin, premium, pro, free)

• Encerramento e invalidação automática de sessões

**Controle de Acesso Multi-Camada**

• Row Level Security (RLS) nas tabelas críticas

• Proteção de recursos conforme o plano contratado

• Rotas e áreas administrativas protegidas

• Isolamento multi-tenant por negócio

• Validação de permissões no servidor

**Sistema de Pagamentos Stripe**

• Chaves de API mantidas exclusivamente no backend

• Webhooks com validação de assinatura

• Rate limiting nos endpoints de pagamento

• Funções de servidor com autenticação obrigatória

• Logs de auditoria para as transações

**Integração WhatsApp**

• Camada de integração com provedores homologados

• Sessões com reconexão automática

• Limites de envio conforme o plano do usuário

• Sanitização de mensagens para prevenir XSS

• Tokens de API gerenciados no backend

**Validação e Sanitização de Dados**

• Validação de e-mail, CPF e telefone brasileiro

• Sanitização de HTML para prevenir XSS

• Detecção de padrões de injeção de código

• Normalização e escape de dados de entrada

6. Recursos de Segurança Avançados

Recursos de segurança avançados implementados no sistema:

**Autenticação de Dois Fatores (2FA)**

• Sistema TOTP compatível com apps autenticadores

• QR Code para Google Authenticator, Authy e similares

• Códigos de backup de uso único

• Verificação obrigatória antes de habilitar 2FA

• Interface completa de gerenciamento

**Proteção CSRF**

• Tokens criptográficos gerados de forma segura

• Rotação e expiração automática de tokens

• Renovação transparente antes do vencimento

• Proteção integrada aos formulários da aplicação

**Rate Limiting Multi-Camada**

• Limites de tentativas em login, cadastro e redefinição de senha

• Bloqueio temporário após tentativas excessivas

• Rate limiting por IP em endpoints sensíveis e webhooks

• Limites de envio de WhatsApp conforme o plano

**Logs de Segurança**

• Remoção automática de campos sensíveis (e-mail, senha, tokens)

• Mascaramento de dados pessoais (CPF, telefone)

• Registros específicos para eventos críticos

• Trilha de auditoria com usuário, ação e data/hora

**Validação de Entrada Robusta**

• Validação de e-mail, CPF e telefone brasileiro

• Validação de força de senha com múltiplos critérios

• Sanitização de HTML e detecção de padrões maliciosos

• Normalização de caracteres e espaços

7. Segurança no Deploy e Configuração

Configurações de segurança na infraestrutura e deploy:

**Headers de Segurança Configurados**

• Políticas de isolamento entre origens (COOP/COEP)

• Controle de cache para dados sensíveis

• Strict-Transport-Security em produção

• Content Security Policy para prevenir XSS

**CORS Restritivo**

• Origens permitidas restritas por ambiente

• Métodos e headers autorizados de forma explícita

• Separação entre ambientes de desenvolvimento e produção

**Segurança de Build**

• Código minificado e sem source maps em produção

• Eliminação de código morto no build

• Variáveis de ambiente isoladas entre ambientes

**Storage Seguro**

• Buckets de arquivos protegidos por RLS

• Limite de tamanho e validação de tipo nos uploads

• Sanitização de caminhos para prevenir directory traversal

• Isolamento de arquivos por negócio

**Row Level Security (RLS)**

• Dados administrativos visíveis apenas a administradores

• Acesso a recursos condicionado ao plano contratado

• Usuários acessam apenas os próprios dados de assinatura

• Multi-tenancy: agendamentos, clientes e serviços isolados por negócio

• Validação de permissões executada no servidor

8. Resposta a Incidentes

Adotamos procedimentos para responder a incidentes de segurança de forma estruturada:

**Plano de Resposta a Incidentes**

• Procedimentos documentados para identificação e tratamento de incidentes

• Priorização por severidade do impacto

• Comunicação com as partes afetadas

• Análise posterior para melhoria contínua

**Classificação de Incidentes**

• Severidade P0: impacto crítico em produção

• Severidade P1: impacto alto, com contorno disponível

• Severidade P2: impacto moderado

• Severidade P3: impacto baixo ou cosmético

**Processo de Contenção**

• Isolamento de sistemas afetados

• Preservação de evidências para investigação

• Notificação à ANPD e aos titulares afetados conforme a LGPD

• Implementação de medidas de mitigação

**Recuperação e Aprendizado**

• Restauração a partir de backups gerenciados

• Análise de causa raiz para prevenir recorrência

• Atualização de procedimentos com base nas lições aprendidas

9. Conformidade e Padrões

Seguimos os mais rigorosos padrões da indústria e regulamentações aplicáveis:

**Conformidade Legal Brasileira**

• Lei Geral de Proteção de Dados (LGPD)

• Marco Civil da Internet

• Código de Defesa do Consumidor

• Regulamentações do Banco Central (para pagamentos)

• Legislação trabalhista e tributária

**Boas Práticas que Orientam Nosso Trabalho**

• Diretrizes de segurança da OWASP

• Princípios de Privacy by Design e Security by Default

• Referências do NIST Cybersecurity Framework

**Revisões de Segurança**

• Revisão de código com atenção a segurança em mudanças sensíveis

• Avaliação de riscos e vulnerabilidades de forma contínua

• Correção de problemas priorizada por severidade

**Compromisso com Melhores Práticas**

• Controles de segurança baseados em padrões reconhecidos

• Documentação de processos e procedimentos

• Melhoria contínua a partir de feedback e incidentes

10. Segurança de Terceiros

Trabalhamos com provedores de tecnologia reconhecidos no mercado e selecionamos parceiros que mantêm padrões consolidados de segurança:

**Principais Parceiros**

• Supabase: banco de dados, autenticação e storage

• Vercel: hospedagem do frontend com CDN

• Stripe: gateway de pagamentos, certificado PCI DSS

• Google: login social e serviços de calendário

• Provedor de mensageria WhatsApp

**Como Tratamos Fornecedores**

• Preferência por provedores consolidados e com boa reputação de segurança

• Acesso de terceiros limitado ao necessário para o serviço

• Atenção a comunicados de segurança dos provedores

• Tratamento de dados pessoais alinhado à LGPD

11. Diretrizes de Segurança para Usuários

Orientações para maximizar a segurança de sua conta:

**Gestão de Senhas**

• Use senhas com pelo menos 12 caracteres

• Combine letras maiúsculas, minúsculas, números e símbolos

• Não reutilize senhas entre diferentes plataformas

• Use gerenciadores de senhas confiáveis (1Password, Bitwarden)

• Altere senhas imediatamente se suspeitar de comprometimento

**Autenticação de Dois Fatores (2FA)**

• Ative 2FA sempre que disponível

• Use apps authenticator (Google, Microsoft, Authy)

• Evite SMS quando possível (vulnerável a SIM swapping)

• Guarde códigos de recuperação em local seguro

• Considere chaves de segurança físicas (YubiKey)

**Práticas de Navegação Segura**

• Sempre acesse via https://www.agendapro360.com.br

• Nunca clique em links suspeitos em emails

• Verifique a URL antes de inserir credenciais

• Use navegadores atualizados com bloqueadores de ads

• Evite redes Wi-Fi públicas para transações sensíveis

**Monitoramento de Conta**

• Revise regularmente logs de acesso

• Configure alertas para logins suspeitos

• Monitore relatórios de atividade da conta

• Reporte imediatamente atividades não autorizadas

• Mantenha informações de contato atualizadas

**Segurança em Dispositivos**

• Mantenha sistemas operacionais atualizados

• Use antivírus em dispositivos Windows

• Configure bloqueio automático de tela

• Não salve senhas em dispositivos compartilhados

• Faça logout completo ao usar dispositivos públicos

12. Roadmap de Segurança

Estas são direções de evolução da nossa segurança. São objetivos de melhoria, não recursos já disponíveis:

**Melhorias em Andamento**

• Expansão dos logs de auditoria

• Melhorias na experiência de gerenciamento de 2FA

• Ajustes finos no rate limiting por funcionalidade

• Aprimoramento das validações de entrada

**Recursos em Estudo**

• Notificações de eventos de segurança para o usuário

• Histórico ampliado de tentativas de login

• Melhor detecção de padrões de acesso suspeitos

**Governança e Conformidade**

• Fortalecimento de práticas de Privacy by Design

• Estruturação contínua da governança de dados

• Acompanhamento de novas exigências regulatórias do setor

13. Programa de Divulgação Responsável

Encorajamos a divulgação responsável de vulnerabilidades:

**Como Reportar Vulnerabilidades**

• E-mail: security@agendapro360.com

• Descreva o problema com detalhes claros e passos para reprodução

**Diretrizes para Pesquisadores**

• Não acesse dados de outros usuários

• Não execute ataques que afetem a disponibilidade do serviço

• Não utilize engenharia social contra nossa equipe ou clientes

• Forneça detalhes claros e passos para reprodução

• Aguarde nossa resposta antes de qualquer divulgação pública

**Processo de Resposta**

• Confirmamos o recebimento do reporte

• Avaliamos e priorizamos pela severidade

• Mantemos contato sobre o progresso da correção

• Agradecemos publicamente quando o pesquisador autorizar

**Escopo**

• Aplicação web principal (agendapro360.com.br)

• Endpoints e APIs da plataforma

• Exclusões: serviços de terceiros e engenharia social

14. Contato de Emergência

Canais para questões críticas de segurança:

**Como Nos Acionar**

• E-mail prioritário: security-emergency@agendapro360.com

• Vulnerabilidades: security@agendapro360.com

**Tipos de Emergências**

• Suspeita de comprometimento de conta

• Vazamento de dados identificado

• Atividade maliciosa em andamento

• Vulnerabilidade crítica descoberta

• Incidente de segurança em curso

**Informações a Incluir no Reporte**

• Natureza do incidente ou vulnerabilidade

• Passos para reproduzir (quando aplicável)

• Evidências (capturas de tela, logs etc.)

• Impacto potencial estimado

• Informações de contato para retorno

**Nosso Compromisso**

• Priorizamos reportes de segurança pela severidade

• Mantemos contato sobre o andamento do tratamento

• Notificamos titulares e a ANPD quando exigido pela LGPD

Emergência de Segurança?

Entre em contato imediatamente pelos canais abaixo. Os reportes são priorizados por severidade.

Emergência

security-emergency@agendapro360.com

Vulnerabilidades

security@agendapro360.com

Resposta

Priorizada por severidade