Segurança
Última atualização: 2026-08-29
1. Autenticação e Controle de Acesso
- Senha (hash bcrypt): Senhas são armazenadas apenas como hash criptográfico (bcryptjs), nunca em texto puro. Impossível recuperar a senha original a partir do banco de dados.
- Sessão segura: Token de sessão gerado para cada login; expira automaticamente após inatividade.
- Google OAuth: Autenticação opcional via Google; token gerenciado conforme política de segurança do Google.
2. Criptografia de Dados
- Em trânsito: HTTPS/TLS (certificado SSL/TLS válido); toda comunicação entre navegador e servidor é criptografada.
- Em repouso: Banco de dados SQLite com criptografia AES-256; a chave de criptografia é armazenada fora do banco, no ambiente do servidor.
- Certificados A1 (DFe): Certificados digitais para integração com XMLs fiscais são criptografados em AES-256.
3. Proteção de Dados Fiscais
- Acesso restrito: Cada usuário acessa apenas seus próprios dados. Não há visibilidade cruzada entre contas.
- Backup: Backups automáticos conforme política de infraestrutura. Backups também são criptografados.
- Exclusão: Dados podem ser deletados manualmente pelo usuário; exclusão é permanente e não reversível.
4. Processamento de Pagamentos
- Stripe Checkout: Cartões de crédito são digitados diretamente no formulário seguro do Stripe, nunca em nossos servidores.
- PCI-DSS Nível 1: Stripe é certificado no nível mais alto de segurança para processamento de pagamentos.
- Dados armazenados localmente: Guardamos apenas o identificador do cliente/assinatura do Stripe, plano e status — nunca números de cartão ou dados bancários.
5. Logging e Auditoria
- Registros de acesso: Cada login, consulta de dados e ação relevante são registrados para auditoria.
- Mascaramento: CNPJ e e-mail são mascarados nos registros técnicos.
- Retenção: Logs de segurança são retidos por no mínimo 2 anos para conformidade e investigação de fraudes.
6. Proteção contra Ataques Comuns
- SQL Injection: Queries preparadas (prepared statements) impedem injeção de SQL.
- XSS (Cross-Site Scripting): Inputs sanitizados; outputs escapados conforme contexto HTML.
- CSRF (Cross-Site Request Forgery): Tokens CSRF validados em requisições de mudança de estado.
- Rate limiting: Endpoints críticos (login, checkout) implementam limitação de taxa para evitar ataques de força bruta.
- Helmet.js: Headers de segurança (Content-Security-Policy, X-Frame-Options) configurados.
7. Inteligência Artificial e Privacidade
- OpenAI API: Utilizada para pesquisa normativa e análise jurídica. Apenas textos de consultas e trechos públicos de legislação são compartilhados.
- Dados fiscais confidenciais: Arquivos SPED, XMLs, CNPJ e dados específicos do cliente nunca são enviados para processamento por IA externa.
- Prompts supervisionados: Instruções de IA são desenvolvidas e supervisionadas por profissional habilitado.
8. Infraestrutura
- Hospedagem: Servidores em nuvem com redundância e monitoramento contínuo.
- Acesso administrativo: Restrito a profissionais autorizados; acesso registrado e auditado.
- Firewall: Regras de firewall aplicadas para limitar acesso a serviços internos.
- DDoS: Proteção contra ataques de negação de serviço conforme capacidade de infraestrutura.
9. Atualizações e Patches
- Dependências: Pacotes Node.js mantidos atualizados; vulnerabilidades críticas são corrigidas imediatamente.
- Código: Revisão de segurança antes de deployments em produção.
10. Boas Práticas Recomendadas para Usuários
- Use senha forte e única para cada plataforma (gerador de senhas).
- Não compartilhe suas credenciais de login.
- Mantenha seu navegador e sistema operacional atualizados.
- Não salve arquivos SPED em drives públicos ou compartilhados.
- Acesse a plataforma apenas em redes confiáveis.
- Efetue logout ao terminar, especialmente em dispositivos compartilhados.
11. Contato de Segurança
Para reportar vulnerabilidades ou preocupações de segurança: admin@spedaudit.com.br