Segurança da informação
Proteções aplicadas em toda a plataforma.
As regras de acesso são verificadas no servidor em cada operação, e não apenas na tela.
Acesso e senhas
Senha de 8 a 20 caracteres, com letra maiúscula e caractere especial, armazenada apenas como hash.
- Bloqueio após tentativas erradas
- Limite de tentativas de login por endereço IP
- Recuperação de senha por código enviado ao e-mail
Sessão
Login com cookie protegido, que só trafega por conexão segura (HTTPS).
- Sessão expira após 8 horas sem uso
- Trocar a senha encerra as sessões abertas em outros aparelhos
- Inativar o usuário ou mudar o perfil vale na hora
Proteção contra ataques
Defesas contra os ataques mais comuns a aplicações web.
- Consultas ao banco parametrizadas (contra injeção de SQL)
- Proteção contra CSRF e XSS, com política de conteúdo rígida
- Planilhas exportadas sem fórmulas maliciosas
Arquivos
Tudo o que é enviado à plataforma passa por validação.
- Limite de tamanho por envio
- Atestados com limite próprio
- Tipos de arquivo validados
Edição simultânea
Duas pessoas não sobrescrevem a alteração uma da outra.
- Controle de edição concorrente
- Histórico salarial com vigência
Qualidade
Testes automatizados de API e de regras de negócio a cada mudança.
- Ponto, folha, pagamentos, compras e boletos
- Perfis de acesso e segurança
- Backup antes de cada publicação
LGPD e auditoria
Transparência sobre quem fez o quê.
A plataforma foi pensada para apoiar a empresa no cumprimento da Lei Geral de Proteção de Dados.
| Recurso | Como funciona |
|---|---|
| Auditoria completa | Toda alteração registra usuário, ação, data e hora, IP e os dados antes e depois. Nos registros técnicos, os dados pessoais aparecem mascarados. |
| Minimização de acesso | Atestados, que são dados sensíveis de saúde, ficam visíveis só ao gerente do setor e à gestão. |
| Portabilidade | Relatórios individuais do colaborador, com pagamentos e ponto, exportados em Excel. |
| Retenção | Recomendação de guardar dados de ex-colaboradores por 5 anos após o desligamento e depois anonimizá-los; registros de acesso por no mínimo 6 meses, conforme o Marco Civil da Internet. |
| Pedidos de titulares | Confirmação e acesso imediatos no formato simplificado, ou em até 15 dias no formato completo (art. 19 da LGPD). |
Infraestrutura
Hospedagem na nuvem Microsoft.
A FYVRA roda no Microsoft Azure, com cada cliente em seu próprio banco de dados.
Aplicação na nuvem
HTTPS obrigatório e domínio próprio.
Banco protegido
Criptografia em repouso e backups automáticos, com restauração para um momento anterior.
Nenhuma senha no código
Credenciais guardadas em cofre de chaves e identidade gerenciada.
Trilha de auditoria
Requisições, erros e registros de auditoria acompanhados em um painel de observabilidade.