Isolamento por cliente
A plataforma é multi-inquilino com separação lógica estrita: cada leitura e cada escrita se limita ao identificador da sua conta na camada de dados e na camada de aplicação. Suas informações não são visíveis nem alcançáveis a partir da conta de nenhum outro cliente, e não existem consultas globais voltadas a usuários.
- Verificação contínua, não promessa. Um guardião automatizado revisa de forma recorrente o ambiente produtivo em busca de qualquer configuração que pudesse misturar informações entre contas e reporta aos sinais vitais da plataforma. A separação não se presume: mede-se.
- As superfícies públicas (formulários, widgets, webhooks) são mínimas e se autenticam por token ou identificador de alcance limitado; todo o resto exige sessão autenticada.
- As mudanças são preparadas e testadas em um ambiente de trabalho separado antes de serem publicadas em produção.
Identidade e controle de acesso
- Senhas irrecuperáveis. Armazenadas unicamente como hash criptográfico unidirecional com sal (bcrypt). Ninguém, nem a própria equipe da OMB, pode lê-las ou reconstruí-las.
- Papéis com privilégio mínimo. Proprietário, administrador e usuário, com permissões por módulo: cada pessoa vê apenas o que sua função exige.
- Sessões endurecidas. Cookies Secure, HttpOnly e SameSite; o lembrete de sessão usa tokens divididos que giram a cada uso e são comparados em tempo constante, de modo que o roubo de um cookie antigo não abre a conta.
- Segundo fator de autenticação disponível para as contas que o exigirem, e chaves de acesso (passkeys) em implantação como método preferente, por serem resistentes a phishing por concepção.
- Verificação reforçada por módulo. Os módulos que você marcar como sensíveis podem exigir uma verificação adicional no momento de entrar, mesmo com a sessão iniciada, seguindo a prática do banco on-line.
Criptografia
| Camada | Tecnologia | Detalhe |
|---|---|---|
| Em trânsito | TLS | Toda a comunicação viaja cifrada: portal, API, widgets e integrações. |
| Segredos e credenciais | AES-256-GCM | Senhas de e-mail, chaves de integrações e credenciais confiadas por clientes são guardadas cifradas com autenticação de integridade. A chave-mestra vive fora do repositório de código e fora do alcance do servidor web, com permissões restritivas e rotação sem perda. |
| Cofres de cliente | AES-256-GCM | As credenciais de portais de terceiros confiadas por um cliente existem unicamente cifradas, sem leitura humana na operação normal, com supressão definitiva mediante solicitação. |
| Senhas de usuários | bcrypt | Hash unidirecional com sal. Não existe descriptografia possível. |
| Documentos assinados | SHA-256 + RFC 3161 | Cada contrato assinado fica vinculado à sua impressão digital criptográfica com selo criptográfico de tempo. |
Perímetro, backups e continuidade
- Firewall no nível de infraestrutura e bloqueio, desde o servidor web, de todos os arquivos sensíveis (configuração, logs, backups, controle de versões): não são acessíveis pela internet.
- Armazenamento de sessões fora da árvore pública, com permissões restritivas.
- Backups diários, verificados e cifrados. Cada backup do banco de dados é verificado antes de ser guardado (um backup que não passa na verificação não é guardado como bom) e é cifrado com AES-256 com uma chave dedicada, distinta da chave de operação e custodiada fora do repositório e da pasta de backups.
- Os backups não violam sua privacidade. São usados exclusivamente para restauração, nunca para consulta. As informações em Cofre cifrado chegam ao backup já cifradas com a sua chave: nem dentro do backup são legíveis. A rotação é de no máximo 14 dias, de modo que uma supressão de dados também desaparece dos backups nesse prazo.
- Monitoramento contínuo dos sinais vitais da plataforma com detecção de anomalias.
Rastreabilidade e documentos probatórios
- Registro de operações relevantes (criações, mudanças, envios, assinaturas) com data, hora, endereço IP e usuário.
- Quando pessoal autorizado opera em modo de supervisão, a plataforma registra a identidade real de quem age, não apenas a conta sobre a qual se age.
- Os documentos probatórios (contratos e comprovantes) são gerados no servidor, ficam vinculados à sua impressão digital SHA-256 e conservam sua cadeia de eventos completa. O arquivo assinado é demonstravelmente o documento que foi exibido.