Somente leitura por design.
O serviço foi construído para que possamos ver uma conta sem conseguir tocá-la. Esta página descreve como tratamos credenciais, dados e relatórios, e como reportar uma vulnerabilidade.
Acesso às contas de trading
Aceitamos apenas senhas de investidor. No MetaTrader, essa senha abre uma única conta em modo somente leitura: lista operações e saldos e não consegue abrir, modificar ou fechar uma posição. cTrader e Match-Trader são integrados com autorização somente leitura equivalente. Nunca pedimos senha mestre, chaves de API, acesso de gerente ou credenciais de servidor, e nada se conecta à infraestrutura da mesa.
Tratamento de credenciais
- As credenciais são criptografadas em repouso e só são descriptografadas dentro do processo que lê a conta.
- São usadas para a revisão e depois apagadas, a menos que a mesa tenha pedido monitoramento contínuo daquela conta.
- A equipe não vê credenciais em texto claro; o suporte trabalha com o número da conta e o relatório.
- Contas de feed nunca operam. Verificamos que não existe permissão de negociação antes de usar uma.
Integridade do relatório
Todo relatório recebe um hash SHA-256 e um carimbo de tempo na emissão. O link de verificação mostra o hash e a hora de emissão, para que qualquer pessoa com uma cópia confirme que ele não foi alterado. Relatórios nunca são editados; correções são novos documentos que referenciam o original.
Infraestrutura
- Todo o tráfego é criptografado em trânsito (TLS). Os armazenamentos de dados são criptografados em repouso.
- O acesso segue o princípio do menor privilégio e é registrado.
- Os dados de trading ficam separados do site público.
- As saídas do motor de regras são determinísticas e reproduzíveis a partir dos dados armazenados.
Minimização de dados
Lemos o que uma revisão precisa: operações, histórico de saldo e configurações da conta. Não lemos mensagens, documentos nem nada fora da conta de trading. Relatórios publicados no diretório são anonimizados e agrupados em faixas.
Divulgação responsável
Se encontrar uma vulnerabilidade, escreva para [email protected] com "Security" no assunto e inclua os passos para reproduzir. Confirmamos em dois dias úteis, mantemos você informado e não perseguimos pesquisadores de boa-fé que evitem violações de privacidade, destruição de dados e interrupção do serviço.
O que não afirmamos
Não possuímos atualmente certificação SOC 2 ou ISO 27001. Diremos aqui quando isso mudar, em vez de sugerir antes.