DuLicita

Segurança

Esta página descreve práticas de segurança efetivamente adotadas na Plataforma. Não constitui certificação formal (como ISO 27001 ou SOC 2) — a DuLicita não possui, nesta fase, nenhuma certificação de terceiros — e não substitui as garantias e limitações descritas no Contrato e no Acordo de Nível de Serviço (SLA).

Contas e autenticação

  • Senhas nunca armazenadas em texto plano — sempre com hash (bcrypt).
  • Política de senha validada sempre no servidor: composição mínima (maiúscula, minúscula, número, símbolo) e verificação de força real contra senhas comuns e previsíveis.
  • Gerador de senha segura disponível, baseado em fonte criptograficamente segura.
  • Autenticação em dois fatores (TOTP) disponível como recurso opcional, com códigos de recuperação protegidos.
  • Sessão encerrada automaticamente ao trocar de senha, em qualquer dispositivo já conectado.
  • Limite de tentativas (rate limiting) nas rotas de login, redefinição e troca de senha.

Isolamento entre contas

  • Cada organização (Workspace) opera em ambiente logicamente isolado dentro da Plataforma.
  • Permissões e papéis de acesso são sempre validados no servidor, nunca apenas na interface exibida ao usuário.

Segredos e transporte

  • Segredos sensíveis (como a chave do segundo fator) são armazenados de forma criptografada.
  • Tráfego entre o navegador e a Plataforma trafega sob conexão criptografada (HTTPS/TLS).
  • Cookies de sessão marcados como HttpOnly e, em produção, exigem conexão segura (Secure).

Evidências e auditoria

  • Ações administrativas sensíveis geram registro de auditoria.
  • O aceite de contratos e alterações é registrado com evidência técnica encadeada criptograficamente, resistente a alteração retroativa não detectada.

Reportar uma vulnerabilidade

Se você identificou uma possível vulnerabilidade de segurança, entre em contato pelos canais disponíveis na Plataforma. Não existe, nesta fase, um programa formal de recompensas por vulnerabilidade (bug bounty) — pedimos que relatos sejam feitos de forma responsável, sem exploração além do necessário para demonstrar o problema.

Consulte também a Política de Privacidade, o Acordo de Tratamento de Dados e a página de status do serviço.