Segurança é tratada em camadas. Não usamos promessas de “100% seguro”; reduzimos risco com controles técnicos, revisão e resposta contínua.
1. Contas e sessões
Senhas são derivadas com scrypt e sal aleatório, nunca guardadas em texto puro. O acesso usa tokens curtos, renovação rotativa e revogação de sessões. Ações administrativas exigem autenticação e permissões adequadas.
2. Isolamento entre barbearias
A autorização deriva da identidade autenticada no servidor. Identificadores enviados pelo navegador ou aplicativo não provam acesso. Consultas e alterações de dados operacionais são limitadas à barbearia e função autorizadas, com auditoria em mudanças sensíveis.
3. Agenda e integridade
Conflitos são prevenidos com validação de horários, transações, trava por profissional, idempotência e restrição no PostgreSQL. O servidor é a fonte da verdade, mesmo quando dois dispositivos tentam reservar o mesmo horário.
4. Pagamentos e segredos
A plataforma não armazena número completo ou CVV. Cartões são tokenizados pelo provedor habilitado. Credenciais de integrações são mantidas fora do código e protegidas; webhooks devem validar assinatura e repetição antes de alterar cobranças.
5. Infraestrutura e continuidade
Usamos HTTPS, cabeçalhos de segurança, validação de entrada, limitação de requisições, logs e migrações controladas. Backups, monitoramento e restauração fazem parte da operação e são continuamente aprimorados.
6. Sua parte
Use senha exclusiva, não compartilhe contas, revise membros da equipe, desconfie de links recebidos e baixe aplicativos somente de agendadobarbeiro.app ou da loja oficial. Nunca enviaremos pedido de senha completa ou CVV por mensagem.
7. Reporte responsável
Encontrou uma possível vulnerabilidade? Escreva para seguranca@agendadobarbeiro.app com produto afetado, impacto e passos mínimos de reprodução. Não acesse, altere ou divulgue dados de terceiros e aguarde nossa resposta antes de publicar detalhes.
Versão 1.0 — vigente desde 30 de setembro de 2026.