Esta página é mantida pela equipe do Wfinances e explica, em alto nível, como protegemos seus dados financeiros e como estão os serviços agora. Ela descreve as práticas em uso — não é um relatório de auditoria independente nem uma certificação.
Status dos serviços
Verificando serviços…
Instabilidade detectada
Aplicação web
Página carregada com sucesso
Operacional
Banco de dados e API
Verificando conexão
Verificando
Autenticação
Emissão e validação de tokens
Verificando
Camada de segurança HTTP
CSP e cabeçalhos aplicados
Operacional
Como protegemos sua conta
Seis camadas que trabalham juntas, do navegador até a linha do banco de dados.
Autenticação com JWT
Cada sessão recebe um token JWT assinado e com expiração curta, renovado automaticamente. O token acompanha toda requisição e é validado no servidor antes de qualquer leitura ou escrita.
Tokens assinados e com validade limitada
Renovação automática de sessão
Logout encerra a sessão e limpa o cache local
Isolamento por usuário (RLS)
Todas as tabelas com dados financeiros usam Row Level Security no banco. As regras comparam o dono do registro com o usuário autenticado — mesmo uma consulta fora do app não alcança dados de terceiros.
Políticas aplicadas no banco, não só no front
Leitura e escrita restritas ao próprio usuário
Áreas administrativas exigem papel verificado no servidor
Criptografia em trânsito
Todo o tráfego entre o seu navegador e a plataforma usa HTTPS/TLS, com HSTS ativo em produção. Os dados armazenados ficam em infraestrutura gerenciada com criptografia em disco.
HTTPS obrigatório com HSTS
Sem transmissão de dados financeiros em texto puro
Senhas guardadas apenas como hash pelo provedor de autenticação
Trilha de auditoria
Ações sensíveis — login, aprovação de pagamento, mudança de plano e alterações administrativas — geram registros com data, usuário, endereço de origem e dispositivo.
Registro de eventos críticos
Metadados de origem (IP, navegador, sistema)
Consulta restrita à equipe administrativa
Proteções da aplicação
Cabeçalhos de segurança e política de conteúdo (CSP) restringem scripts, frames e origens externas. Entradas de formulário são validadas e sanitizadas antes de chegar ao banco.
CSP, X-Frame-Options, nosniff e Referrer-Policy
Proteção contra CSRF nas chamadas de servidor
Validação de entrada e escape de conteúdo
Pagamentos e planos
Pagamentos PIX geram um código único por pedido. A liberação do plano passa por conferência manual da equipe, com histórico de comprovantes e motivo em caso de recusa.
Identificador único por cobrança
Aprovação manual registrada em auditoria
Histórico de pagamentos disponível na sua conta
Práticas e responsabilidades
Seus dados são seus
Você pode exportar transações, metas e pagamentos em CSV a qualquer momento, sem pedir permissão à equipe.
Backups gerenciados
O banco roda em infraestrutura gerenciada com rotinas de backup e recuperação mantidas pelo provedor.
Contato de segurança
Encontrou uma falha? Descreva o passo a passo e envie pela área de contato — respondemos e priorizamos correções de segurança.
Atualizações contínuas
Dependências e correções de segurança são aplicadas de forma contínua, junto das entregas de produto.
Responsabilidade compartilhada
O que fazemos
Manter o isolamento de dados entre contas.
Validar sessões e permissões no servidor.
Registrar e revisar ações administrativas.
Aplicar correções de segurança continuamente.
O que depende de você
Usar uma senha forte e exclusiva.
Sair da conta em dispositivos compartilhados.
Não compartilhar comprovantes e dados de acesso.
Avisar a equipe diante de qualquer atividade estranha.
Conteúdo informativo mantido pela equipe do Wfinances. Descreve controles em uso na plataforma e não constitui certificação, auditoria externa ou garantia contratual.