Central de segurança

Segurança e status do sistema

Esta página é mantida pela equipe do Wfinances e explica, em alto nível, como protegemos seus dados financeiros e como estão os serviços agora. Ela descreve as práticas em uso — não é um relatório de auditoria independente nem uma certificação.

Status dos serviços

Verificando serviços…

Instabilidade detectada
  • Aplicação web
    Página carregada com sucesso
    Operacional
  • Banco de dados e API
    Verificando conexão
    Verificando
  • Autenticação
    Emissão e validação de tokens
    Verificando
  • Camada de segurança HTTP
    CSP e cabeçalhos aplicados
    Operacional

Como protegemos sua conta

Seis camadas que trabalham juntas, do navegador até a linha do banco de dados.

Autenticação com JWT

Cada sessão recebe um token JWT assinado e com expiração curta, renovado automaticamente. O token acompanha toda requisição e é validado no servidor antes de qualquer leitura ou escrita.

  • Tokens assinados e com validade limitada
  • Renovação automática de sessão
  • Logout encerra a sessão e limpa o cache local

Isolamento por usuário (RLS)

Todas as tabelas com dados financeiros usam Row Level Security no banco. As regras comparam o dono do registro com o usuário autenticado — mesmo uma consulta fora do app não alcança dados de terceiros.

  • Políticas aplicadas no banco, não só no front
  • Leitura e escrita restritas ao próprio usuário
  • Áreas administrativas exigem papel verificado no servidor

Criptografia em trânsito

Todo o tráfego entre o seu navegador e a plataforma usa HTTPS/TLS, com HSTS ativo em produção. Os dados armazenados ficam em infraestrutura gerenciada com criptografia em disco.

  • HTTPS obrigatório com HSTS
  • Sem transmissão de dados financeiros em texto puro
  • Senhas guardadas apenas como hash pelo provedor de autenticação

Trilha de auditoria

Ações sensíveis — login, aprovação de pagamento, mudança de plano e alterações administrativas — geram registros com data, usuário, endereço de origem e dispositivo.

  • Registro de eventos críticos
  • Metadados de origem (IP, navegador, sistema)
  • Consulta restrita à equipe administrativa

Proteções da aplicação

Cabeçalhos de segurança e política de conteúdo (CSP) restringem scripts, frames e origens externas. Entradas de formulário são validadas e sanitizadas antes de chegar ao banco.

  • CSP, X-Frame-Options, nosniff e Referrer-Policy
  • Proteção contra CSRF nas chamadas de servidor
  • Validação de entrada e escape de conteúdo

Pagamentos e planos

Pagamentos PIX geram um código único por pedido. A liberação do plano passa por conferência manual da equipe, com histórico de comprovantes e motivo em caso de recusa.

  • Identificador único por cobrança
  • Aprovação manual registrada em auditoria
  • Histórico de pagamentos disponível na sua conta

Práticas e responsabilidades

Seus dados são seus

Você pode exportar transações, metas e pagamentos em CSV a qualquer momento, sem pedir permissão à equipe.

Backups gerenciados

O banco roda em infraestrutura gerenciada com rotinas de backup e recuperação mantidas pelo provedor.

Contato de segurança

Encontrou uma falha? Descreva o passo a passo e envie pela área de contato — respondemos e priorizamos correções de segurança.

Atualizações contínuas

Dependências e correções de segurança são aplicadas de forma contínua, junto das entregas de produto.

Responsabilidade compartilhada

O que fazemos

  • Manter o isolamento de dados entre contas.
  • Validar sessões e permissões no servidor.
  • Registrar e revisar ações administrativas.
  • Aplicar correções de segurança continuamente.

O que depende de você

  • Usar uma senha forte e exclusiva.
  • Sair da conta em dispositivos compartilhados.
  • Não compartilhar comprovantes e dados de acesso.
  • Avisar a equipe diante de qualquer atividade estranha.

Conteúdo informativo mantido pela equipe do Wfinances. Descreve controles em uso na plataforma e não constitui certificação, auditoria externa ou garantia contratual.