Segurança
Versão 3.4 · em vigor desde 27 de abril de 2026
Esta tradução é fornecida por conveniência. Se diferir do original em inglês, prevalece a versão inglesa. Ler o original em inglês
Esta página descreve as medidas de segurança da Shopxare, LLC. É o resumo referido nos Termos de serviço e o Apêndice II da nossa Adenda de tratamento de dados.
1. Infraestrutura
- Os Serviços funcionam em servidores de um centro de dados na Turquia, operado pela Veriup Bulut İnternet Hizmetleri A.Ş.
- O tráfego passa pela Cloudflare, que fornece DNS, TLS, proteção contra ataques de negação de serviço e uma firewall de aplicações web.
- As firewalls dos servidores só permitem as portas necessárias aos Serviços. Os serviços em tempo real e de retransmissão de chamadas funcionam em portas separadas e restritas.
- As atualizações de segurança do sistema operativo são aplicadas regularmente.
2. Proteção de dados
- Em trânsito: todas as ligações a shopxare.com, app.shopxare.com, ao Messenger, às apps e à API usam TLS 1.2 ou superior. As chamadas retransmitidas pelos nossos servidores podem também usar TLS.
- Segredos: tokens de integração, chaves API de fornecedores de IA, tokens de bots de Telegram e credenciais semelhantes são guardados cifrados. Tokens API e palavras-passe são guardados apenas como hash.
- Isolamento entre espaços de trabalho: os dados de cada espaço de trabalho estão separados na aplicação; cada consulta está limitada ao espaço de trabalho do utilizador com sessão iniciada, o que é verificado por testes automáticos.
- Cópias de segurança: a base de dados e os ficheiros são copiados diariamente e conservados 35 dias, com acesso restrito a pessoal autorizado.
3. Contas e acessos
- As palavras-passe são guardadas com um algoritmo moderno com salt e devem ter pelo menos 10 caracteres com letras e números.
- A verificação em dois passos com uma app de autenticação está disponível para todos os membros da equipa.
- Proteção do início de sessão: inícios de sessão invulgares (por exemplo de um novo navegador ou país) e ações sensíveis pedem uma confirmação adicional — um código por email, um código de autenticação ou uma aprovação na app móvel Shopxare.
- Funções e permissões definem o que cada membro da equipa pode ver e fazer; há funções personalizadas.
- Registo de auditoria: as ações importantes num espaço de trabalho são registadas com a pessoa, a hora e o endereço IP.
- O pessoal da Shopxare acede aos espaços de trabalho de clientes apenas para prestar o suporte pedido, investigar abusos ou quando a lei o exija. Esse acesso fica registado.
4. Segurança da aplicação
- Proteção contra ataques web comuns: tokens CSRF, escape de saída, Content Security Policy rigorosa e outros cabeçalhos de segurança, validação de toda a entrada no servidor.
- Limites de pedidos no início de sessão, formulários, Messenger e API.
- Verificação de identidade do Messenger: o seu servidor assina os IDs dos seus utilizadores com um HMAC, para que ninguém se faça passar por eles.
- Os webhooks são assinados (HMAC-SHA256 com carimbo temporal) e enviados apenas para endereços públicos.
- Os carregamentos são verificados por tipo e tamanho e servidos a partir de um caminho separado com cabeçalhos seguros.
- São executados testes automáticos antes de cada versão.
5. Monitorização e disponibilidade
- Os Serviços são monitorizados a cada minuto; os resultados são publicados na nossa página de estado.
- Os erros são registados com um número de referência para rastrear problemas rapidamente.
6. Resposta a incidentes
Temos um processo documentado para detetar, conter, investigar e recuperar de incidentes de segurança. Se um incidente afetar os seus dados pessoais, avisamo-lo sem demora injustificada e no prazo de 72 horas, como previsto no nosso DPA.
7. A sua parte
A segurança é partilhada. Ative a verificação em dois passos, atribua aos membros da equipa apenas as funções necessárias, ative a verificação de identidade do Messenger se os seus utilizadores iniciarem sessão, mantenha os tokens API secretos e revogue os que já não usa.
8. Comunicar uma vulnerabilidade
Siga a nossa Política de divulgação responsável ou use o formulário de comunicação de vulnerabilidades.