Pular para o conteúdo

Documentos legais

Política de Segurança

Como protegemos contas e dados, o que você pode fazer para proteger a sua conta e como relatar uma vulnerabilidade.

Vigente desde 23 de setembro de 2026Versão 2026-09-23

Nesta página
  1. 1.Senhas
  2. 2.Verificação em duas etapas
  3. 3.Sessões e acesso
  4. 4.Controle de acesso da Equipe
  5. 5.Proteção de dados
  6. 6.O que você pode fazer
  7. 7.Divulgação responsável de vulnerabilidades

1.Senhas

1.1As senhas precisam ter pelo menos 8 caracteres, com letras maiúsculas e minúsculas, número e símbolo, não podem conter o nome de usuário nem ser uma senha comum conhecida. Elas são armazenadas somente como hash Argon2, e ninguém da Equipe tem acesso a elas.

1.2Alterar ou redefinir a senha encerra as sessões em todos os dispositivos, e você recebe um aviso por e-mail.

2.Verificação em duas etapas

2.1Você pode ativar a verificação em duas etapas com um aplicativo autenticador (TOTP). Os segredos são criptografados em repouso com AES-256-GCM, e os códigos de recuperação são exibidos uma única vez e armazenados apenas como hash.

2.2Ativar ou desativar a verificação em duas etapas gera um aviso por e-mail.

3.Sessões e acesso

3.1As sessões expiram automaticamente e são conferidas a cada requisição, de modo que suspensão, desativação ou troca de senha valem imediatamente.

3.2Tentativas repetidas de login bloqueiam a conta temporariamente, com tempo de bloqueio crescente. Recuperação de senha, cadastro e outras rotas sensíveis têm limite de requisições por endereço IP. Códigos enviados por e-mail expiram em 15 minutos e aceitam poucas tentativas.

4.Controle de acesso da Equipe

4.1Os papéis da Equipe são hierárquicos: moderadores atuam apenas sobre contas comuns e administradores sobre usuários e moderadores. Ninguém atua sobre a própria conta pelo painel da Equipe. O recurso “ver como” é somente leitura, tem tempo limitado e é auditado.

4.2Toda ação administrativa fica registrada em auditoria, com autor, data e hora.

5.Proteção de dados

5.1Todo o tráfego usa HTTPS. A API envia cabeçalhos de segurança rigorosos, não armazena respostas autenticadas em cache e nunca expõe detalhes internos de erro.

5.2Imagens de perfil e logotipos são carregados por meio do nosso servidor, que valida o endereço, bloqueia redes internas, limita tamanho e tipo de arquivo e nunca serve SVG.

5.3Ao sair da conta, os dados guardados para uso offline são apagados do dispositivo.

6.O que você pode fazer

6.1Para manter a sua conta segura:

  1. use uma senha exclusiva para o Setlyst e um gerenciador de senhas;
  2. ative a verificação em duas etapas e guarde os códigos de recuperação em local seguro;
  3. confirme o seu e-mail, para receber avisos de segurança e poder recuperar a conta;
  4. saia da conta em dispositivos compartilhados;
  5. desconfie de mensagens que peçam a sua senha ou códigos: o Setlyst nunca pede essas informações.

7.Divulgação responsável de vulnerabilidades

7.1Se você encontrou uma vulnerabilidade, escreva para support@setlyst.app com o assunto “Segurança”, descrevendo o problema, o impacto e os passos para reproduzir.

7.2Durante os testes, pedimos que você:

  1. use apenas contas próprias ou criadas para o teste;
  2. não acesse, altere ou exclua dados de outras pessoas;
  3. não faça testes de negação de serviço, engenharia social ou envio de spam;
  4. interrompa o teste e nos avise assim que obtiver acesso a dados que não são seus;
  5. aguarde a correção, ou 90 dias, antes de divulgar publicamente.

7.3Confirmamos o recebimento em até 5 dias úteis e mantemos você informado sobre a correção. Pesquisas feitas de boa-fé e dentro destas regras não serão objeto de medidas contra o pesquisador por parte do Setlyst.

Em caso de divergência entre as versões deste documento em outros idiomas, prevalece a versão em português (Brasil).