Segurança Avançada
Como protegemos os dados e a infraestrutura da AgendaPro360
Segurança levada a sério
Protegemos a plataforma AgendaPro360 com criptografia, controle de acesso e boas práticas de mercado
TLS em trânsito e criptografia em repouso pela infraestrutura
RLS, isolamento por tenant e rate limiting
LGPD, OWASP, Frameworks Internacionais
1. Compromisso com a Segurança
A AgendaPro360 trata a segurança como prioridade. Adotamos medidas técnicas e organizacionais para proteger as informações dos usuários e preservar a integridade, a confidencialidade e a disponibilidade dos dados.
Nossa abordagem é orientada por boas práticas de mercado, como as diretrizes da OWASP e o princípio de privacidade desde a concepção (Privacy by Design). A confiança dos nossos clientes é essencial, e revisamos continuamente nossos controles para mantê-la.
2. Segurança da Infraestrutura
Nossa infraestrutura é hospedada em provedores de nuvem consolidados:
**Arquitetura em Nuvem**
• Frontend hospedado na Vercel, com distribuição em CDN
• Banco de dados, autenticação e storage na Supabase (PostgreSQL)
• Proteção de borda e mitigação de tráfego malicioso pelos provedores
• Alta disponibilidade gerenciada pela infraestrutura de nuvem
**Proteção de Perímetro**
• Acesso à aplicação exclusivamente via HTTPS
• Cabeçalhos de segurança configurados (HSTS, CSP e correlatos)
• Rate limiting em endpoints sensíveis (login, cadastro, webhooks)
**Segurança de Ambientes**
• Configurações seguras por padrão
• Separação entre ambientes de produção e desenvolvimento
• Variáveis de ambiente e segredos isolados por ambiente
• Backups gerenciados pela plataforma de banco de dados
3. Criptografia e Proteção de Dados
Utilizamos criptografia em todas as camadas de comunicação e armazenamento:
**Criptografia em Trânsito**
• TLS para todas as comunicações HTTPS
• HTTP Strict Transport Security (HSTS) em produção
• Acesso à plataforma somente por conexões seguras
**Criptografia em Repouso**
• Criptografia de dados armazenados provida pela infraestrutura (Supabase/PostgreSQL)
• Backups gerenciados pela plataforma de banco de dados
• Dados sensíveis (como CPF) cifrados na aplicação
**Proteção de Dados Sensíveis**
• Dados de cartão processados diretamente pela Stripe, não trafegam nem são armazenados em nossos servidores
• Senhas armazenadas com hash seguro pelo provedor de autenticação (Supabase Auth)
• Mascaramento de campos sensíveis em logs (e-mail, senha, tokens, CPF, telefone)
• Minimização e exclusão de dados quando deixam de ser necessários
4. Autenticação e Autorização
Implementamos controles rigorosos de acesso e identidade:
**Autenticação**
• Autenticação multifator (MFA) disponível via TOTP
• Login social via OAuth2/OpenID Connect (Google)
• Políticas de senha forte na criação de conta
• Bloqueio temporário após tentativas de login malsucedidas
• Sessões baseadas em tokens JWT com renovação automática
**Controle de Acesso**
• Perfis de acesso por papel (admin, premium, pro, free)
• Isolamento multi-tenant por negócio (business_id)
• Row Level Security (RLS) no banco de dados
• Validação de acesso a recursos no servidor
**Registro de Acessos**
• Logs de eventos de autenticação e ações sensíveis
• Encerramento de sessões inativas
• Trilha de auditoria com usuário, ação e data/hora
5. Implementações de Segurança da AgendaPro360
Segurança implementada em nossos módulos principais:
**Autenticação**
• Fluxo OAuth seguro com PKCE
• Renovação automática de tokens de sessão
• Perfis de acesso por papel (admin, premium, pro, free)
• Encerramento e invalidação automática de sessões
**Controle de Acesso Multi-Camada**
• Row Level Security (RLS) nas tabelas críticas
• Proteção de recursos conforme o plano contratado
• Rotas e áreas administrativas protegidas
• Isolamento multi-tenant por negócio
• Validação de permissões no servidor
**Sistema de Pagamentos Stripe**
• Chaves de API mantidas exclusivamente no backend
• Webhooks com validação de assinatura
• Rate limiting nos endpoints de pagamento
• Funções de servidor com autenticação obrigatória
• Logs de auditoria para as transações
**Integração WhatsApp**
• Camada de integração com provedores homologados
• Sessões com reconexão automática
• Limites de envio conforme o plano do usuário
• Sanitização de mensagens para prevenir XSS
• Tokens de API gerenciados no backend
**Validação e Sanitização de Dados**
• Validação de e-mail, CPF e telefone brasileiro
• Sanitização de HTML para prevenir XSS
• Detecção de padrões de injeção de código
• Normalização e escape de dados de entrada
6. Recursos de Segurança Avançados
Recursos de segurança avançados implementados no sistema:
**Autenticação de Dois Fatores (2FA)**
• Sistema TOTP compatível com apps autenticadores
• QR Code para Google Authenticator, Authy e similares
• Códigos de backup de uso único
• Verificação obrigatória antes de habilitar 2FA
• Interface completa de gerenciamento
**Proteção CSRF**
• Tokens criptográficos gerados de forma segura
• Rotação e expiração automática de tokens
• Renovação transparente antes do vencimento
• Proteção integrada aos formulários da aplicação
**Rate Limiting Multi-Camada**
• Limites de tentativas em login, cadastro e redefinição de senha
• Bloqueio temporário após tentativas excessivas
• Rate limiting por IP em endpoints sensíveis e webhooks
• Limites de envio de WhatsApp conforme o plano
**Logs de Segurança**
• Remoção automática de campos sensíveis (e-mail, senha, tokens)
• Mascaramento de dados pessoais (CPF, telefone)
• Registros específicos para eventos críticos
• Trilha de auditoria com usuário, ação e data/hora
**Validação de Entrada Robusta**
• Validação de e-mail, CPF e telefone brasileiro
• Validação de força de senha com múltiplos critérios
• Sanitização de HTML e detecção de padrões maliciosos
• Normalização de caracteres e espaços
7. Segurança no Deploy e Configuração
Configurações de segurança na infraestrutura e deploy:
**Headers de Segurança Configurados**
• Políticas de isolamento entre origens (COOP/COEP)
• Controle de cache para dados sensíveis
• Strict-Transport-Security em produção
• Content Security Policy para prevenir XSS
**CORS Restritivo**
• Origens permitidas restritas por ambiente
• Métodos e headers autorizados de forma explícita
• Separação entre ambientes de desenvolvimento e produção
**Segurança de Build**
• Código minificado e sem source maps em produção
• Eliminação de código morto no build
• Variáveis de ambiente isoladas entre ambientes
**Storage Seguro**
• Buckets de arquivos protegidos por RLS
• Limite de tamanho e validação de tipo nos uploads
• Sanitização de caminhos para prevenir directory traversal
• Isolamento de arquivos por negócio
**Row Level Security (RLS)**
• Dados administrativos visíveis apenas a administradores
• Acesso a recursos condicionado ao plano contratado
• Usuários acessam apenas os próprios dados de assinatura
• Multi-tenancy: agendamentos, clientes e serviços isolados por negócio
• Validação de permissões executada no servidor
8. Resposta a Incidentes
Adotamos procedimentos para responder a incidentes de segurança de forma estruturada:
**Plano de Resposta a Incidentes**
• Procedimentos documentados para identificação e tratamento de incidentes
• Priorização por severidade do impacto
• Comunicação com as partes afetadas
• Análise posterior para melhoria contínua
**Classificação de Incidentes**
• Severidade P0: impacto crítico em produção
• Severidade P1: impacto alto, com contorno disponível
• Severidade P2: impacto moderado
• Severidade P3: impacto baixo ou cosmético
**Processo de Contenção**
• Isolamento de sistemas afetados
• Preservação de evidências para investigação
• Notificação à ANPD e aos titulares afetados conforme a LGPD
• Implementação de medidas de mitigação
**Recuperação e Aprendizado**
• Restauração a partir de backups gerenciados
• Análise de causa raiz para prevenir recorrência
• Atualização de procedimentos com base nas lições aprendidas
9. Conformidade e Padrões
Seguimos os mais rigorosos padrões da indústria e regulamentações aplicáveis:
**Conformidade Legal Brasileira**
• Lei Geral de Proteção de Dados (LGPD)
• Marco Civil da Internet
• Código de Defesa do Consumidor
• Regulamentações do Banco Central (para pagamentos)
• Legislação trabalhista e tributária
**Boas Práticas que Orientam Nosso Trabalho**
• Diretrizes de segurança da OWASP
• Princípios de Privacy by Design e Security by Default
• Referências do NIST Cybersecurity Framework
**Revisões de Segurança**
• Revisão de código com atenção a segurança em mudanças sensíveis
• Avaliação de riscos e vulnerabilidades de forma contínua
• Correção de problemas priorizada por severidade
**Compromisso com Melhores Práticas**
• Controles de segurança baseados em padrões reconhecidos
• Documentação de processos e procedimentos
• Melhoria contínua a partir de feedback e incidentes
10. Segurança de Terceiros
Trabalhamos com provedores de tecnologia reconhecidos no mercado e selecionamos parceiros que mantêm padrões consolidados de segurança:
**Principais Parceiros**
• Supabase: banco de dados, autenticação e storage
• Vercel: hospedagem do frontend com CDN
• Stripe: gateway de pagamentos, certificado PCI DSS
• Google: login social e serviços de calendário
• Provedor de mensageria WhatsApp
**Como Tratamos Fornecedores**
• Preferência por provedores consolidados e com boa reputação de segurança
• Acesso de terceiros limitado ao necessário para o serviço
• Atenção a comunicados de segurança dos provedores
• Tratamento de dados pessoais alinhado à LGPD
11. Diretrizes de Segurança para Usuários
Orientações para maximizar a segurança de sua conta:
**Gestão de Senhas**
• Use senhas com pelo menos 12 caracteres
• Combine letras maiúsculas, minúsculas, números e símbolos
• Não reutilize senhas entre diferentes plataformas
• Use gerenciadores de senhas confiáveis (1Password, Bitwarden)
• Altere senhas imediatamente se suspeitar de comprometimento
**Autenticação de Dois Fatores (2FA)**
• Ative 2FA sempre que disponível
• Use apps authenticator (Google, Microsoft, Authy)
• Evite SMS quando possível (vulnerável a SIM swapping)
• Guarde códigos de recuperação em local seguro
• Considere chaves de segurança físicas (YubiKey)
**Práticas de Navegação Segura**
• Sempre acesse via https://www.agendapro360.com.br
• Nunca clique em links suspeitos em emails
• Verifique a URL antes de inserir credenciais
• Use navegadores atualizados com bloqueadores de ads
• Evite redes Wi-Fi públicas para transações sensíveis
**Monitoramento de Conta**
• Revise regularmente logs de acesso
• Configure alertas para logins suspeitos
• Monitore relatórios de atividade da conta
• Reporte imediatamente atividades não autorizadas
• Mantenha informações de contato atualizadas
**Segurança em Dispositivos**
• Mantenha sistemas operacionais atualizados
• Use antivírus em dispositivos Windows
• Configure bloqueio automático de tela
• Não salve senhas em dispositivos compartilhados
• Faça logout completo ao usar dispositivos públicos
12. Roadmap de Segurança
Estas são direções de evolução da nossa segurança. São objetivos de melhoria, não recursos já disponíveis:
**Melhorias em Andamento**
• Expansão dos logs de auditoria
• Melhorias na experiência de gerenciamento de 2FA
• Ajustes finos no rate limiting por funcionalidade
• Aprimoramento das validações de entrada
**Recursos em Estudo**
• Notificações de eventos de segurança para o usuário
• Histórico ampliado de tentativas de login
• Melhor detecção de padrões de acesso suspeitos
**Governança e Conformidade**
• Fortalecimento de práticas de Privacy by Design
• Estruturação contínua da governança de dados
• Acompanhamento de novas exigências regulatórias do setor
13. Programa de Divulgação Responsável
Encorajamos a divulgação responsável de vulnerabilidades:
**Como Reportar Vulnerabilidades**
• E-mail: security@agendapro360.com
• Descreva o problema com detalhes claros e passos para reprodução
**Diretrizes para Pesquisadores**
• Não acesse dados de outros usuários
• Não execute ataques que afetem a disponibilidade do serviço
• Não utilize engenharia social contra nossa equipe ou clientes
• Forneça detalhes claros e passos para reprodução
• Aguarde nossa resposta antes de qualquer divulgação pública
**Processo de Resposta**
• Confirmamos o recebimento do reporte
• Avaliamos e priorizamos pela severidade
• Mantemos contato sobre o progresso da correção
• Agradecemos publicamente quando o pesquisador autorizar
**Escopo**
• Aplicação web principal (agendapro360.com.br)
• Endpoints e APIs da plataforma
• Exclusões: serviços de terceiros e engenharia social
14. Contato de Emergência
Canais para questões críticas de segurança:
**Como Nos Acionar**
• E-mail prioritário: security-emergency@agendapro360.com
• Vulnerabilidades: security@agendapro360.com
**Tipos de Emergências**
• Suspeita de comprometimento de conta
• Vazamento de dados identificado
• Atividade maliciosa em andamento
• Vulnerabilidade crítica descoberta
• Incidente de segurança em curso
**Informações a Incluir no Reporte**
• Natureza do incidente ou vulnerabilidade
• Passos para reproduzir (quando aplicável)
• Evidências (capturas de tela, logs etc.)
• Impacto potencial estimado
• Informações de contato para retorno
**Nosso Compromisso**
• Priorizamos reportes de segurança pela severidade
• Mantemos contato sobre o andamento do tratamento
• Notificamos titulares e a ANPD quando exigido pela LGPD
Emergência de Segurança?
Entre em contato imediatamente pelos canais abaixo. Os reportes são priorizados por severidade.
Emergência
security-emergency@agendapro360.com
Vulnerabilidades
security@agendapro360.com
Resposta
Priorizada por severidade