Segurança

Segurança da informação

Última atualização: 26 de maio de 2026

Infraestrutura

  • Hospedagem: Google Cloud Run (região southamerica-east1, São Paulo)
  • Banco de dados: PostgreSQL gerenciado (Cloud SQL) com backup automático diário e retenção de 7 dias
  • Armazenamento de arquivos: Google Cloud Storage com encryption-at-rest (AES-256)
  • Gestão de segredos: Google Secret Manager — credenciais nunca ficam no código-fonte
  • Domínio: portalavanti.com com HTTPS forçado e HSTS de 1 ano

Autenticação e autorização

  • Login: email + senha (bcrypt + salt) ou OAuth2 Google
  • 2FA: disponível em TOTP (Google Authenticator) ou código por email
  • Recuperação de senha: código de 6 dígitos enviado por email com expiração de 15 minutos
  • Sessões: cookies HttpOnly + Secure + SameSite=Lax, validade de 8 horas, regeneradas após login
  • Rate limit: 5 tentativas de login por 5 minutos por IP; 8 análises IA/min por usuário
  • Roles: usuários (BKO comum) e administradores (acesso a configurações)

Proteção de dados em trânsito e repouso

  • Em trânsito: TLS 1.3 obrigatório (HTTPS), HSTS forçado
  • Em repouso (DB): encryption-at-rest automática do Cloud SQL (AES-256)
  • Em repouso (Storage): encryption-at-rest GCS (AES-256)
  • Refresh tokens Gmail: criptografados com Fernet (AES-128) antes de gravar no DB
  • Senhas: bcrypt com fator 12 (~250ms de hash por tentativa)
  • Documentos uploadados: apagados do disco do servidor logo após análise IA (LGPD)

Defesas contra ataques comuns (OWASP Top 10)

  • CSRF: token único por sessão em TODOS os formulários e endpoints POST
  • XSS: Content Security Policy estrito, escape automático Jinja2, sanitização de inputs
  • SQL Injection: queries parametrizadas (placeholders), sem concatenação de input do usuário em SQL
  • Clickjacking: header X-Frame-Options: SAMEORIGIN
  • MIME sniffing: header X-Content-Type-Options: nosniff
  • Path traversal: secure_filename() em todos uploads
  • Open redirect: redirects pós-login limitados a rotas internas (Flask url_for) — sem aceitar URL externa via querystring
  • Host header injection: Host validado contra whitelist antes de servir; redirects HTTPS fixos em portalavanti.com

Auditoria e monitoramento

  • Audit log: registro de login, criação/edição/visualização de propostas, downloads de docs, configurações alteradas
  • Retenção do log: 2 anos (Cloud Logging)
  • Cloud Monitoring: alertas automáticos pra erros 5xx, latência alta, indisponibilidade
  • Sentry: captura de exceptions em tempo real com stack trace

LGPD — Lei Geral de Proteção de Dados

  • Consentimento expresso: cliente final autoriza por escrito antes do BKO cadastrar
  • Minimização: coletamos apenas o necessário pros fundos
  • Anonimização: propostas inativas há 5+ anos têm CPF/nome/email substituídos por [ANONIMIZADO] via cron job automático
  • Direito de eliminação: solicite via suporte@avantiopenbanking.com.br
  • Encarregado (DPO): suporte@avantiopenbanking.com.br

BACEN — Sistema de Informações de Crédito (SCR)

  • Consulta ao SCR feita com base na Resolução BCB nº 4.571/2017
  • Consentimento expresso do cliente é pré-requisito
  • Histórico de consultas registrado em audit log

Vulnerabilidades — divulgação responsável

Encontrou uma vulnerabilidade? Envie um email pra security@avantiopenbanking.com.br com:

  • Descrição clara da vulnerabilidade
  • Passos pra reproduzir
  • Possível impacto
  • (Opcional) Sugestão de correção

Comprometemos a responder em até 48h úteis. Não exponha publicamente antes do fix.

Continuidade de negócios

  • Backup DB: automático diário, retenção 7 dias, restore testado mensalmente
  • Backup arquivos: GCS com versionamento ativo, retenção 30 dias
  • Failover: Cloud Run auto-scaling 1-20 instâncias, multi-zona
  • RPO (Recovery Point Objective): 24h · RTO (Recovery Time Objective): 4h
Documentos relacionados: Política de Privacidade · Termos de Uso