Segurança

Somente leitura por design.

O serviço foi construído para que possamos ver uma conta sem conseguir tocá-la. Esta página descreve como tratamos credenciais, dados e relatórios, e como reportar uma vulnerabilidade.

Última atualização 2026-09-01

Acesso às contas de trading

Aceitamos apenas senhas de investidor. No MetaTrader, essa senha abre uma única conta em modo somente leitura: lista operações e saldos e não consegue abrir, modificar ou fechar uma posição. cTrader e Match-Trader são integrados com autorização somente leitura equivalente. Nunca pedimos senha mestre, chaves de API, acesso de gerente ou credenciais de servidor, e nada se conecta à infraestrutura da mesa.

Tratamento de credenciais

  • As credenciais são criptografadas em repouso e só são descriptografadas dentro do processo que lê a conta.
  • São usadas para a revisão e depois apagadas, a menos que a mesa tenha pedido monitoramento contínuo daquela conta.
  • A equipe não vê credenciais em texto claro; o suporte trabalha com o número da conta e o relatório.
  • Contas de feed nunca operam. Verificamos que não existe permissão de negociação antes de usar uma.

Integridade do relatório

Todo relatório recebe um hash SHA-256 e um carimbo de tempo na emissão. O link de verificação mostra o hash e a hora de emissão, para que qualquer pessoa com uma cópia confirme que ele não foi alterado. Relatórios nunca são editados; correções são novos documentos que referenciam o original.

Infraestrutura

  • Todo o tráfego é criptografado em trânsito (TLS). Os armazenamentos de dados são criptografados em repouso.
  • O acesso segue o princípio do menor privilégio e é registrado.
  • Os dados de trading ficam separados do site público.
  • As saídas do motor de regras são determinísticas e reproduzíveis a partir dos dados armazenados.

Minimização de dados

Lemos o que uma revisão precisa: operações, histórico de saldo e configurações da conta. Não lemos mensagens, documentos nem nada fora da conta de trading. Relatórios publicados no diretório são anonimizados e agrupados em faixas.

Divulgação responsável

Se encontrar uma vulnerabilidade, escreva para [email protected] com "Security" no assunto e inclua os passos para reproduzir. Confirmamos em dois dias úteis, mantemos você informado e não perseguimos pesquisadores de boa-fé que evitem violações de privacidade, destruição de dados e interrupção do serviço.

O que não afirmamos

Não possuímos atualmente certificação SOC 2 ou ISO 27001. Diremos aqui quando isso mudar, em vez de sugerir antes.