Segurança & Compliance
Última atualização: 19 de maio de 2026·Versão 2.0·Em vigor
A Corte Marcado é construída com mentalidade security-first. Esta página documenta as práticas técnicas, organizacionais e jurídicas que garantem a confidencialidade, integridade e disponibilidade dos seus dados.
Pilares da nossa arquitetura
Criptografia ponta a ponta
TLS 1.3 em trânsito e AES-256 em repouso. Chaves rotacionadas trimestralmente.
Autenticação robusta
Sessões com JWT assinado, refresh token rotativo e suporte a 2FA via provedor.
Isolamento por tenant
Row-Level Security no PostgreSQL garante que nenhuma barbearia veja dados de outra.
Infraestrutura resiliente
Hospedagem na borda da Cloudflare com mitigação automática de DDoS e WAF.
Monitoramento 24/7
Telemetria contínua, alertas de anomalia e dashboards internos de uptime.
Compliance LGPD
Encarregado nomeado, RIPD documentado, registros de tratamento mantidos.
Proteções contra ameaças
- SQL Injection — queries parametrizadas + ORM tipado
- XSS — sanitização e React escape automático
- CSRF — tokens em cookies SameSite=Lax + verificação de origem
- Clickjacking — header X-Frame-Options: DENY
- DDoS — mitigação Cloudflare na borda
- Brute force — rate limiting por IP e por conta
- Credential stuffing — checagem HIBP no signup
- Session hijacking — cookies Secure + HttpOnly + rotação
- Webhook spoofing — verificação HMAC obrigatória
- Upload malicioso — validação de MIME e tamanho
- Enumeração de usuários — respostas genéricas no login
- Scraping — rate limiting + análise de user-agent
Segurança de APIs
- Endpoints autenticados protegidos por middleware server-side; tokens validados a cada requisição;
- Validação rigorosa de schemas com Zod em 100% das entradas públicas;
- Rate limiting por IP nos endpoints públicos (booking, webhooks);
- Webhooks externos só são aceitos com assinatura HMAC válida;
- Headers de segurança:
Strict-Transport-Security,Content-Security-Policy,X-Content-Type-Options,Referrer-Policy; - Tokens de cancelamento gerados com 96 bits de entropia (hex 24 caracteres).
Banco de dados e isolamento
Cada barbearia opera como um tenant isolado pelo mecanismo de Row-Level Security do PostgreSQL. Mesmo em caso de falha lógica no código, as políticas RLS impedem cross-tenant. Backups são automáticos, criptografados e testados periodicamente para garantir restauração em até 1 hora.
Gestão de segredos
Nenhuma credencial é armazenada em código-fonte. Secrets ficam em cofre dedicado, acessíveis apenas em runtime server-side, com auditoria de leitura. Ambientes de produção, staging e desenvolvimento são totalmente segregados, sem trânsito de dados reais entre eles.
Resposta a incidentes
Plano formalizado de resposta a incidentes
Em caso de incidente de segurança relevante, ativamos plano interno com contenção em até 1h, comunicação aos titulares afetados em até 24h e notificação à ANPD em até 72h, conforme Art. 48 da LGPD. Reporte vulnerabilidades em security@cortemarcado.com.br.
Auditoria e transparência
Logs auditados
90 dias
Rotação de chaves
Trimestral
Uptime alvo
99,9%
Direitos LGPD ao alcance do clique
No painel, em Configurações → Privacidade, você pode:
- Exportar todos os seus dados em formato JSON estruturado;
- Solicitar exclusão definitiva da conta e anonimização;
- Revogar consentimentos de cookies opcionais.
