1. Compromisso e modelo
A NhovaX adota uma abordagem baseada em risco, inspirada em práticas verificáveis do OWASP ASVS. Esta declaração não representa certificação independente. Os controlos são revistos conforme o produto, ameaças, fornecedores e legislação evoluem.
2. Proteção de conta
- Palavras-passe são armazenadas por hashing forte e nunca podem ser recuperadas em texto simples.
- OTP por email ou SMS é entregue por provedores reais, expira, tem uso único e limites contra abuso.
- TOTP pode ser ativado com aplicações autenticadoras compatíveis; sessões podem ser revogadas.
- Credenciais, códigos OTP e segredos nunca devem ser enviados em mensagens ou partilhados com suporte.
3. Dados, segredos e pagamentos
O tráfego de produção deve usar TLS. Segredos de integração são cifrados e mascarados no painel. O acesso segue o princípio do menor privilégio e ações administrativas relevantes são auditadas. A plataforma não mantém carteira interna: pagamentos seguem pelo provedor para a conta da plataforma ou do beneficiário configurado, reduzindo a exposição a saldos custodiados.
4. Desenvolvimento e operações
Os controlos incluem validação no servidor, consultas parametrizadas, autorização por função, proteção de rotas, limites, moderação, gestão de dependências, backups com retenção e separação entre dados públicos e administrativos. Alterações críticas devem passar por revisão, testes automatizados e validação proporcional ao impacto.
5. Monitorização e resposta a incidentes
Eventos de autenticação, administração, pagamento e segurança podem ser registados para deteção e investigação. Um incidente segue etapas de triagem, contenção, preservação de evidência, erradicação, recuperação e aprendizagem. Pessoas afetadas e autoridades serão notificadas quando a lei ou o risco o exigir.
6. Divulgação responsável
Investigadores podem enviar uma descrição, impacto, passos de reprodução e prova mínima para [email protected]. Não aceda a dados de terceiros, não cause indisponibilidade, não use engenharia social e não publique a falha antes da coordenação. Acusamos receção e priorizamos conforme severidade; não prometemos recompensa salvo programa escrito específico.
7. Responsabilidade do utilizador
Use palavra-passe exclusiva, ative 2FA, mantenha o dispositivo atualizado, confirme o domínio antes de inserir credenciais e termine sessões desconhecidas. Mensagens urgentes que peçam OTP, dinheiro ou instalação de software devem ser tratadas como suspeitas e denunciadas.
8. Continuidade e fornecedores
Backups, recuperação e dependências externas são avaliados de acordo com criticidade. Incidentes de fornecedores de SMS, email, pagamento, vídeo ou GIF podem limitar temporariamente uma função; a plataforma deve falhar de forma explícita e segura, sem apresentar testes como operações reais.
9. Acessibilidade da segurança
Controlos de segurança devem ser operáveis por teclado, leitores de ecrã, zoom, alto contraste e movimento reduzido. Quando um método de verificação não for acessível, o suporte deve oferecer uma alternativa segura sem reduzir a validação de identidade.