🇧🇷🇺🇸

Segurança

Como o iCreatorsLab protege contas, dados privados de assinantes, pagamentos e segredos de infraestrutura, e como relatar vulnerabilidades.

Atualizado em: 15 de agosto de 2026

1. Contas e autenticação

Autenticação gerenciada pela plataforma de backend, com senha armazenada apenas em hash e opção de entrar com Google. Tokens de sessão são renovados automaticamente e revogados no logout.

O painel administrativo depende de um papel gravado em tabela própria e verificado no servidor. Nenhuma permissão é decidida pelo navegador.

2. Isolamento dos dados privados

A coleção diária de roteiros é conteúdo editorial compartilhado. Tudo que deriva do seu uso — favoritos, edições, histórico de versões, notas, checklist, jobs de YouTube e créditos — vive em tabelas separadas com segurança em nível de linha ligada ao seu identificador.

Operações de escrita conferem a titularidade do registro no servidor antes de aplicar a mudança, de modo que um identificador adivinhado não expõe nem altera dados de outra conta.

3. Pagamentos

Todo o fluxo de cartão acontece nas páginas hospedadas pela Stripe. Não recebemos, transportamos nem guardamos dados de cartão, o que mantém o escopo PCI fora da nossa aplicação.

Webhooks de pagamento têm assinatura verificada e processamento idempotente por identificador de evento, para que reenvios não dupliquem liberações de acesso ou de créditos.

4. Infraestrutura e segredos

Tráfego sempre em HTTPS. Chaves de API e credenciais privilegiadas ficam em variáveis de ambiente do servidor, nunca no código do navegador, e são lidas apenas dentro de funções de servidor.

Backups automáticos do banco, logs de erro sem dados sensíveis e revisão de políticas de acesso a cada alteração de schema.

5. Relato de vulnerabilidade

Encontrou uma falha? Escreva para seguranca@roteiro.app com passos de reprodução. Confirmamos o recebimento em até 3 dias úteis e não tomamos medidas legais contra pesquisa feita de boa-fé, sem exfiltração de dados de terceiros e sem degradar o serviço.

6. Incidentes

Em caso de incidente com risco relevante aos titulares, comunicamos os afetados e a autoridade competente nos prazos legais, com descrição do ocorrido, dados envolvidos e medidas de contenção.