Pular para o conteúdo

Documentos legais

Política de Segurança

Como protegemos contas e dados, o que você pode fazer para proteger a sua conta e como relatar uma vulnerabilidade.

Vigente desde 24 de setembro de 2026Versão 2026-09-24

Nesta página
  1. 1.Senhas
  2. 2.Verificação em duas etapas
  3. 3.Sessões e acesso
  4. 4.Controle de acesso da Equipe
  5. 5.Proteção de dados
  6. 6.O que você pode fazer
  7. 7.Divulgação responsável de vulnerabilidades
  8. Histórico de versões

1.Senhas

1.1As senhas precisam ter pelo menos 8 caracteres, com letras maiúsculas e minúsculas, número e símbolo, não podem conter o nome de usuário nem ser uma senha comum conhecida. Elas são armazenadas somente como hash Argon2, e ninguém da Equipe tem acesso a elas.

1.2Alterar ou redefinir a senha encerra as sessões em todos os dispositivos, e você recebe um aviso por e-mail.

2.Verificação em duas etapas

2.1Você pode ativar a verificação em duas etapas com um aplicativo autenticador (TOTP). Os segredos são criptografados em repouso com AES-256-GCM, e os códigos de recuperação são exibidos uma única vez e armazenados apenas como hash.

2.2Ativar ou desativar a verificação em duas etapas gera um aviso por e-mail.

3.Sessões e acesso

3.1As sessões expiram automaticamente e são conferidas a cada requisição, de modo que suspensão, desativação ou troca de senha valem imediatamente.

3.2Tentativas repetidas de login bloqueiam a conta temporariamente, com tempo de bloqueio crescente. Recuperação de senha, cadastro e outras rotas sensíveis têm limite de requisições por endereço IP. Códigos enviados por e-mail expiram em 15 minutos e aceitam poucas tentativas.

4.Controle de acesso da Equipe

4.1Os papéis da Equipe são hierárquicos: moderadores atuam apenas sobre contas comuns e administradores sobre usuários e moderadores. Ninguém atua sobre a própria conta pelo painel da Equipe. O recurso “ver como” é somente leitura, tem tempo limitado e é auditado.

4.2Toda ação administrativa fica registrada em auditoria, com autor, data e hora.

5.Proteção de dados

5.1Todo o tráfego usa HTTPS. A API envia cabeçalhos de segurança rigorosos, não armazena respostas autenticadas em cache e nunca expõe detalhes internos de erro.

5.2Imagens de perfil e logotipos são carregados por meio do nosso servidor, que valida o endereço, bloqueia redes internas, limita tamanho e tipo de arquivo e nunca serve SVG.

5.3Ao sair da conta, os dados guardados para uso offline são apagados do dispositivo.

6.O que você pode fazer

6.1Para manter a sua conta segura:

  1. use uma senha exclusiva para o Setlyst e um gerenciador de senhas;
  2. ative a verificação em duas etapas e guarde os códigos de recuperação em local seguro;
  3. confirme o seu e-mail, para receber avisos de segurança e poder recuperar a conta;
  4. saia da conta em dispositivos compartilhados;
  5. desconfie de mensagens que peçam a sua senha ou códigos: o Setlyst nunca pede essas informações.

7.Divulgação responsável de vulnerabilidades

7.1Se você encontrou uma vulnerabilidade, escreva para suporte@setlyst.com.br com o assunto “Segurança”, descrevendo o problema, o impacto e os passos para reproduzir.

7.2Durante os testes, pedimos que você:

  1. use apenas contas próprias ou criadas para o teste;
  2. não acesse, altere ou exclua dados de outras pessoas;
  3. não faça testes de negação de serviço, engenharia social ou envio de spam;
  4. interrompa o teste e nos avise assim que obtiver acesso a dados que não são seus;
  5. aguarde a correção, ou 90 dias, antes de divulgar publicamente.

7.3Confirmamos o recebimento em até 5 dias úteis e mantemos você informado sobre a correção. Pesquisas feitas de boa-fé e dentro destas regras não serão objeto de medidas contra o pesquisador por parte do Setlyst.

Histórico de versões

O que mudou em cada versão deste documento, da mais recente para a mais antiga. As versões anteriores permanecem disponíveis para consulta.

  1. Versão 2026-09-24, vigente desde 24 de setembro de 2026Vigente

    Versão de lançamento.

Em caso de divergência entre as versões deste documento em outros idiomas, prevalece a versão em português (Brasil).