Segurança
Como protegemos sua conta, seus dados e seus documentos de obra na OrçaPrime.
Última atualização: Maio de 2026
1. Infraestrutura
A OrçaPrime é hospedada sobre o Supabase, que opera em datacenters certificados SOC 2 Type II e ISO 27001. Toda a stack de banco de dados, autenticação e storage de arquivos roda em ambiente gerenciado, com alta disponibilidade e monitoramento contínuo.
Isolamento por tenant: cada cliente possui um tenant_id próprio. Toda tabela com dados de cliente tem Row Level Security (RLS) habilitado no PostgreSQL, impedindo, no nível do banco, que um tenant acesse dados de outro — ainda que houvesse falha na camada de aplicação.
A camada de servidor da aplicação web roda na Vercel, com WAF e mitigação automática contra DDoS. Funções críticas executam em Edge Functions com escopo de permissão mínima.
2. Criptografia
- Em trânsito: TLS 1.3 em todas as conexões HTTPS (web, API, app mobile e webhooks). HSTS habilitado.
- Em repouso: banco de dados e storage criptografados com AES-256. Backups também criptografados.
- Dados sensíveis (CPF/CNPJ): criptografados em repouso com chave dedicada, com hash determinístico para lookup e exibição mascarada na interface, em cumprimento à LGPD.
- Segredos e chaves: gerenciados por cofre de segredos, jamais expostos no código-fonte ou no cliente. A Service Role Key do Supabase só é utilizada em Edge Functions de servidor.
- Integridade de fotos: toda foto enviada pelo app mobile gera SHA-256 no próprio dispositivo antes do upload. O servidor recalcula no recebimento; divergência implica rejeição automática (anti-fraude).
3. Backups
Realizamos backup automático diário de todo o banco de dados, com retenção mínima de 30 dias. Backups são armazenados em região distinta da operação principal, criptografados em repouso.
Adicionalmente, executamos export semanal em formato aberto para armazenamento secundário (S3). Clientes com o módulo habilitado podem ativar backup automático no Google Drive próprio — reforço da premissa de que seus dados são seus.
Testes de restauração são realizados periodicamente para garantir consistência e disponibilidade dos backups.
4. Autenticação
- Senha: política mínima de 8 caracteres, com verificação contra listas de senhas vazadas. Hashing seguro via Supabase Auth (bcrypt/argon2).
- 2FA opcional (TOTP): autenticação em dois fatores disponível sem custo adicional, recomendada para todos os usuários e obrigatória para perfis com permissão financeira ou administrativa no plano Business.
- Biometria no mobile: Face ID e impressão digital (iOS/Android) para desbloquear sessão local.
- Sessões: tokens com expiração curta e refresh automático. Encerramento remoto de sessões a partir do perfil do usuário.
- Validação de identidade: todo cadastro passa por validação algorítmica e consulta à Receita Federal (CPF/CNPJ).
5. Auditoria
A OrçaPrime mantém log de auditoria imutável — tabela INSERT only, sem UPDATE ou DELETE — registrando criação, alteração e bloqueio de orçamentos, medições, aditivos, reajustes e demais eventos críticos.
Orçamentos bloqueados recebem hash SHA-256 do conteúdo completo, persistido junto ao snapshot na tabela orcamento_versoes. Triggers no banco impedem alteração de itens de orçamentos bloqueados, ainda que via Service Role.
Esses registros funcionam como prova técnica em processos de auditoria (TCU, TCEs, Controladorias) e em eventuais contestações contratuais.
6. Roadmap de certificações
Estamos em pré-lançamento e seguimos um plano público de evolução das certificações de segurança:
- SOC 2 Type I — 2026: iniciamos em 2026 o processo de adequação aos controles do SOC 2 (Security, Availability, Confidentiality), com auditoria independente prevista ainda no segundo semestre.
- SOC 2 Type II — 2027: após o relatório Type I, sequência natural para Type II com janela de observação de 12 meses.
- ISO 27001 — em avaliação: adequação ao SGSI sendo planejada conforme demanda de clientes Enterprise.
A infraestrutura subjacente (Supabase, Vercel) já é certificada SOC 2 e ISO 27001 — o roadmap acima diz respeito à camada da aplicação OrçaPrime.
7. Reportar uma vulnerabilidade
Levamos segurança extremamente a sério. Se você identificou uma vulnerabilidade na Plataforma, envie um relato responsável para:
Pedimos, no relato:
- Descrição da vulnerabilidade e cenário de exploração;
- Passos para reproduzir (PoC), preferencialmente em conta de teste;
- Impacto estimado;
- Tempo razoável para correção antes de divulgação pública (responsible disclosure de 90 dias).
Confirmamos o recebimento em até 48 horas úteis e respondemos com prazo de tratamento. Pesquisadores que reportarem falhas de impacto relevante de forma responsável serão reconhecidos publicamente (com autorização) em nossa página de agradecimentos.
