Ir para o conteúdo principal
Segurança da Informação

Segurança Avançada

Como protegemos os dados e a infraestrutura da AgendaPro360

Versão 4.0
Última atualização: Julho de 2026

Segurança levada a sério

Protegemos a plataforma AgendaPro360 com criptografia, controle de acesso e boas práticas de mercado

Criptografia

TLS em trânsito e criptografia em repouso pela infraestrutura

Controle de Acesso

RLS, isolamento por tenant e rate limiting

Compliance

LGPD, OWASP, Frameworks Internacionais

1. Compromisso com a Segurança

A AgendaPro360 trata a segurança como prioridade. Adotamos medidas técnicas e organizacionais para proteger as informações dos usuários e preservar a integridade, a confidencialidade e a disponibilidade dos dados.

Nossa abordagem é orientada por boas práticas de mercado, como as diretrizes da OWASP e o princípio de privacidade desde a concepção (Privacy by Design). A confiança dos nossos clientes é essencial, e revisamos continuamente nossos controles para mantê-la.

2. Segurança da Infraestrutura

Nossa infraestrutura é hospedada em provedores de nuvem consolidados:

Arquitetura em Nuvem

Frontend hospedado na Vercel, com distribuição em CDN

Banco de dados, autenticação e storage na Supabase (PostgreSQL)

Proteção de borda e mitigação de tráfego malicioso pelos provedores

Alta disponibilidade gerenciada pela infraestrutura de nuvem

Proteção de Perímetro

Acesso à aplicação exclusivamente via HTTPS

Cabeçalhos de segurança configurados (HSTS, CSP e correlatos)

Rate limiting em endpoints sensíveis (login, cadastro, webhooks)

Segurança de Ambientes

Configurações seguras por padrão

Separação entre ambientes de produção e desenvolvimento

Variáveis de ambiente e segredos isolados por ambiente

Backups gerenciados pela plataforma de banco de dados

3. Criptografia e Proteção de Dados

Utilizamos criptografia em todas as camadas de comunicação e armazenamento:

Criptografia em Trânsito

TLS para todas as comunicações HTTPS

HTTP Strict Transport Security (HSTS) em produção

Acesso à plataforma somente por conexões seguras

Criptografia em Repouso

Criptografia de dados armazenados provida pela infraestrutura (Supabase/PostgreSQL)

Backups gerenciados pela plataforma de banco de dados

Dados sensíveis (como CPF) cifrados na aplicação

Proteção de Dados Sensíveis

Dados de cartão processados diretamente pela Stripe, não trafegam nem são armazenados em nossos servidores

Senhas armazenadas com hash seguro pelo provedor de autenticação (Supabase Auth)

Mascaramento de campos sensíveis em logs (e-mail, senha, tokens, CPF, telefone)

Minimização e exclusão de dados quando deixam de ser necessários

4. Autenticação e Autorização

Implementamos controles rigorosos de acesso e identidade:

Autenticação

Autenticação multifator (MFA) disponível via TOTP

Login social via OAuth2/OpenID Connect (Google)

Políticas de senha forte na criação de conta

Bloqueio temporário após tentativas de login malsucedidas

Sessões baseadas em tokens JWT com renovação automática

Controle de Acesso

Perfis de acesso por papel (admin, premium, pro, free)

Isolamento multi-tenant por negócio (business_id)

Row Level Security (RLS) no banco de dados

Validação de acesso a recursos no servidor

Registro de Acessos

Logs de eventos de autenticação e ações sensíveis

Encerramento de sessões inativas

Trilha de auditoria com usuário, ação e data/hora

5. Implementações de Segurança da AgendaPro360

Segurança implementada em nossos módulos principais:

Autenticação

Fluxo OAuth seguro com PKCE

Renovação automática de tokens de sessão

Perfis de acesso por papel (admin, premium, pro, free)

Encerramento e invalidação automática de sessões

Controle de Acesso Multi-Camada

Row Level Security (RLS) nas tabelas críticas

Proteção de recursos conforme o plano contratado

Rotas e áreas administrativas protegidas

Isolamento multi-tenant por negócio

Validação de permissões no servidor

Sistema de Pagamentos Stripe

Chaves de API mantidas exclusivamente no backend

Webhooks com validação de assinatura

Rate limiting nos endpoints de pagamento

Funções de servidor com autenticação obrigatória

Logs de auditoria para as transações

Integração WhatsApp

Camada de integração com provedores homologados

Sessões com reconexão automática

Limites de envio conforme o plano do usuário

Sanitização de mensagens para prevenir XSS

Tokens de API gerenciados no backend

Validação e Sanitização de Dados

Validação de e-mail, CPF e telefone brasileiro

Sanitização de HTML para prevenir XSS

Detecção de padrões de injeção de código

Normalização e escape de dados de entrada

6. Recursos de Segurança Avançados

Recursos de segurança avançados implementados no sistema:

Autenticação de Dois Fatores (2FA)

Sistema TOTP compatível com apps autenticadores

QR Code para Google Authenticator, Authy e similares

Códigos de backup de uso único

Verificação obrigatória antes de habilitar 2FA

Interface completa de gerenciamento

Proteção CSRF

Tokens criptográficos gerados de forma segura

Rotação e expiração automática de tokens

Renovação transparente antes do vencimento

Proteção integrada aos formulários da aplicação

Rate Limiting Multi-Camada

Limites de tentativas em login, cadastro e redefinição de senha

Bloqueio temporário após tentativas excessivas

Rate limiting por IP em endpoints sensíveis e webhooks

Limites de envio de WhatsApp conforme o plano

Logs de Segurança

Remoção automática de campos sensíveis (e-mail, senha, tokens)

Mascaramento de dados pessoais (CPF, telefone)

Registros específicos para eventos críticos

Trilha de auditoria com usuário, ação e data/hora

Validação de Entrada Robusta

Validação de e-mail, CPF e telefone brasileiro

Validação de força de senha com múltiplos critérios

Sanitização de HTML e detecção de padrões maliciosos

Normalização de caracteres e espaços

7. Segurança no Deploy e Configuração

Configurações de segurança na infraestrutura e deploy:

Headers de Segurança Configurados

Políticas de isolamento entre origens (COOP/COEP)

Controle de cache para dados sensíveis

Strict-Transport-Security em produção

Content Security Policy para prevenir XSS

CORS Restritivo

Origens permitidas restritas por ambiente

Métodos e headers autorizados de forma explícita

Separação entre ambientes de desenvolvimento e produção

Segurança de Build

Código minificado e sem source maps em produção

Eliminação de código morto no build

Variáveis de ambiente isoladas entre ambientes

Storage Seguro

Buckets de arquivos protegidos por RLS

Limite de tamanho e validação de tipo nos uploads

Sanitização de caminhos para prevenir directory traversal

Isolamento de arquivos por negócio

Row Level Security (RLS)

Dados administrativos visíveis apenas a administradores

Acesso a recursos condicionado ao plano contratado

Usuários acessam apenas os próprios dados de assinatura

Multi-tenancy: agendamentos, clientes e serviços isolados por negócio

Validação de permissões executada no servidor

8. Resposta a Incidentes

Adotamos procedimentos para responder a incidentes de segurança de forma estruturada:

Plano de Resposta a Incidentes

Procedimentos documentados para identificação e tratamento de incidentes

Priorização por severidade do impacto

Comunicação com as partes afetadas

Análise posterior para melhoria contínua

Classificação de Incidentes

Severidade P0: impacto crítico em produção

Severidade P1: impacto alto, com contorno disponível

Severidade P2: impacto moderado

Severidade P3: impacto baixo ou cosmético

Processo de Contenção

Isolamento de sistemas afetados

Preservação de evidências para investigação

Notificação à ANPD e aos titulares afetados conforme a LGPD

Implementação de medidas de mitigação

Recuperação e Aprendizado

Recuperação a partir dos mecanismos disponíveis na infraestrutura, quando aplicável

Análise de causa raiz para prevenir recorrência

Atualização de procedimentos com base nas lições aprendidas

9. Conformidade e Padrões

Orientamos nossos controles pelas regulamentações aplicáveis e por boas práticas reconhecidas:

Conformidade Legal Brasileira

Lei Geral de Proteção de Dados (LGPD)

Marco Civil da Internet

Código de Defesa do Consumidor

Regulamentações do Banco Central (para pagamentos)

Legislação trabalhista e tributária

Boas Práticas que Orientam Nosso Trabalho

Diretrizes de segurança da OWASP

Princípios de Privacy by Design e Security by Default

Referências do NIST Cybersecurity Framework

Revisões de Segurança

Revisão de código com atenção a segurança em mudanças sensíveis

Avaliação de riscos e vulnerabilidades de forma contínua

Correção de problemas priorizada por severidade

Compromisso com Melhores Práticas

Controles de segurança baseados em padrões reconhecidos

Documentação de processos e procedimentos

Melhoria contínua a partir de feedback e incidentes

10. Segurança de Terceiros

Trabalhamos com provedores de tecnologia reconhecidos no mercado e selecionamos parceiros que mantêm padrões consolidados de segurança:

Principais Parceiros

Supabase: banco de dados, autenticação e storage

Vercel: hospedagem do frontend com CDN

Stripe: gateway de pagamentos, certificado PCI DSS

Google: login social e serviços de calendário

Provedor de mensageria WhatsApp

Como Tratamos Fornecedores

Preferência por provedores consolidados e com boa reputação de segurança

Acesso de terceiros limitado ao necessário para o serviço

Atenção a comunicados de segurança dos provedores

Tratamento de dados pessoais alinhado à LGPD

11. Diretrizes de Segurança para Usuários

Orientações para maximizar a segurança de sua conta:

Gestão de Senhas

Use senhas com pelo menos 12 caracteres

Combine letras maiúsculas, minúsculas, números e símbolos

Não reutilize senhas entre diferentes plataformas

Use gerenciadores de senhas confiáveis (1Password, Bitwarden)

Altere senhas imediatamente se suspeitar de comprometimento

Autenticação de Dois Fatores (2FA)

Ative 2FA sempre que disponível

Use apps authenticator (Google, Microsoft, Authy)

Evite SMS quando possível (vulnerável a SIM swapping)

Guarde códigos de recuperação em local seguro

Considere chaves de segurança físicas (YubiKey)

Práticas de Navegação Segura

Sempre acesse via https://www.agendapro360.com.br

Nunca clique em links suspeitos em emails

Verifique a URL antes de inserir credenciais

Use navegadores atualizados com bloqueadores de ads

Evite redes Wi-Fi públicas para transações sensíveis

Monitoramento de Conta

Revise regularmente logs de acesso

Configure alertas para logins suspeitos

Monitore relatórios de atividade da conta

Reporte imediatamente atividades não autorizadas

Mantenha informações de contato atualizadas

Segurança em Dispositivos

Mantenha sistemas operacionais atualizados

Use antivírus em dispositivos Windows

Configure bloqueio automático de tela

Não salve senhas em dispositivos compartilhados

Faça logout completo ao usar dispositivos públicos

12. Roadmap de Segurança

Estas são direções de evolução da nossa segurança. São objetivos de melhoria, não recursos já disponíveis:

Melhorias em Andamento

Expansão dos logs de auditoria

Melhorias na experiência de gerenciamento de 2FA

Ajustes finos no rate limiting por funcionalidade

Aprimoramento das validações de entrada

Recursos em Estudo

Notificações de eventos de segurança para o usuário

Histórico ampliado de tentativas de login

Melhor detecção de padrões de acesso suspeitos

Governança e Conformidade

Fortalecimento de práticas de Privacy by Design

Estruturação contínua da governança de dados

Acompanhamento de novas exigências regulatórias do setor

13. Programa de Divulgação Responsável

Encorajamos a divulgação responsável de vulnerabilidades:

Como Reportar Vulnerabilidades

E-mail: security@agendapro360.com.br

Descreva o problema com detalhes claros e passos para reprodução

Diretrizes para Pesquisadores

Não acesse dados de outros usuários

Não execute ataques que afetem a disponibilidade do serviço

Não utilize engenharia social contra nossa equipe ou clientes

Forneça detalhes claros e passos para reprodução

Aguarde nossa resposta antes de qualquer divulgação pública

Processo de Resposta

Confirmamos o recebimento do reporte

Avaliamos e priorizamos pela severidade

Mantemos contato sobre o progresso da correção

Agradecemos publicamente quando o pesquisador autorizar

Escopo

Aplicação web principal (agendapro360.com.br)

Endpoints e APIs da plataforma

Exclusões: serviços de terceiros e engenharia social

14. Contato de Emergência

Canais para questões críticas de segurança:

Como Nos Acionar

E-mail prioritário: security-emergency@agendapro360.com.br

Vulnerabilidades: security@agendapro360.com.br

Tipos de Emergências

Suspeita de comprometimento de conta

Vazamento de dados identificado

Atividade maliciosa em andamento

Vulnerabilidade crítica descoberta

Incidente de segurança em curso

Informações a Incluir no Reporte

Natureza do incidente ou vulnerabilidade

Passos para reproduzir (quando aplicável)

Evidências (capturas de tela, logs etc.)

Impacto potencial estimado

Informações de contato para retorno

Nosso Compromisso

Priorizamos reportes de segurança pela severidade

Mantemos contato sobre o andamento do tratamento

Notificamos titulares e a ANPD quando exigido pela LGPD

Emergência de Segurança?

Entre em contato imediatamente pelos canais abaixo. Os reportes são priorizados por severidade.

Emergência

security-emergency@agendapro360.com.br

Vulnerabilidades

security@agendapro360.com.br

Resposta

Priorizada por severidade