Documentos legais
Política de Segurança
Como protegemos contas e dados, o que você pode fazer para proteger a sua conta e como relatar uma vulnerabilidade.
Vigente desde 23 de setembro de 2026Versão 2026-09-23
Nesta página
1.Senhas
1.1As senhas precisam ter pelo menos 8 caracteres, com letras maiúsculas e minúsculas, número e símbolo, não podem conter o nome de usuário nem ser uma senha comum conhecida. Elas são armazenadas somente como hash Argon2, e ninguém da Equipe tem acesso a elas.
1.2Alterar ou redefinir a senha encerra as sessões em todos os dispositivos, e você recebe um aviso por e-mail.
2.Verificação em duas etapas
2.1Você pode ativar a verificação em duas etapas com um aplicativo autenticador (TOTP). Os segredos são criptografados em repouso com AES-256-GCM, e os códigos de recuperação são exibidos uma única vez e armazenados apenas como hash.
2.2Ativar ou desativar a verificação em duas etapas gera um aviso por e-mail.
3.Sessões e acesso
3.1As sessões expiram automaticamente e são conferidas a cada requisição, de modo que suspensão, desativação ou troca de senha valem imediatamente.
3.2Tentativas repetidas de login bloqueiam a conta temporariamente, com tempo de bloqueio crescente. Recuperação de senha, cadastro e outras rotas sensíveis têm limite de requisições por endereço IP. Códigos enviados por e-mail expiram em 15 minutos e aceitam poucas tentativas.
4.Controle de acesso da Equipe
4.1Os papéis da Equipe são hierárquicos: moderadores atuam apenas sobre contas comuns e administradores sobre usuários e moderadores. Ninguém atua sobre a própria conta pelo painel da Equipe. O recurso “ver como” é somente leitura, tem tempo limitado e é auditado.
4.2Toda ação administrativa fica registrada em auditoria, com autor, data e hora.
5.Proteção de dados
5.1Todo o tráfego usa HTTPS. A API envia cabeçalhos de segurança rigorosos, não armazena respostas autenticadas em cache e nunca expõe detalhes internos de erro.
5.2Imagens de perfil e logotipos são carregados por meio do nosso servidor, que valida o endereço, bloqueia redes internas, limita tamanho e tipo de arquivo e nunca serve SVG.
5.3Ao sair da conta, os dados guardados para uso offline são apagados do dispositivo.
6.O que você pode fazer
6.1Para manter a sua conta segura:
- use uma senha exclusiva para o Setlyst e um gerenciador de senhas;
- ative a verificação em duas etapas e guarde os códigos de recuperação em local seguro;
- confirme o seu e-mail, para receber avisos de segurança e poder recuperar a conta;
- saia da conta em dispositivos compartilhados;
- desconfie de mensagens que peçam a sua senha ou códigos: o Setlyst nunca pede essas informações.
7.Divulgação responsável de vulnerabilidades
7.1Se você encontrou uma vulnerabilidade, escreva para support@setlyst.app com o assunto “Segurança”, descrevendo o problema, o impacto e os passos para reproduzir.
7.2Durante os testes, pedimos que você:
- use apenas contas próprias ou criadas para o teste;
- não acesse, altere ou exclua dados de outras pessoas;
- não faça testes de negação de serviço, engenharia social ou envio de spam;
- interrompa o teste e nos avise assim que obtiver acesso a dados que não são seus;
- aguarde a correção, ou 90 dias, antes de divulgar publicamente.
7.3Confirmamos o recebimento em até 5 dias úteis e mantemos você informado sobre a correção. Pesquisas feitas de boa-fé e dentro destas regras não serão objeto de medidas contra o pesquisador por parte do Setlyst.
Em caso de divergência entre as versões deste documento em outros idiomas, prevalece a versão em português (Brasil).