Segurança e privacidade

Como o Imobi Doc protege os seus documentos e os dados dos seus clientes

Matrícula, certidão, contrato e dados pessoais de comprador e vendedor passam pela plataforma todos os dias. Esta página descreve, sem exagero, os controles que estão implementados hoje — e o que depende de configuração.

HTTPS obrigatório 2FA com códigos de recuperação Isolamento por conta LGPD: exportar e excluir
Acesso à conta

Quem entra é quem deve entrar

A senha nunca é guardada em texto puro, e uma senha vazada sozinha não abre a conta de quem ativou a verificação em duas etapas.

Senhas com hash

A senha é guardada apenas como hash (bcrypt, via password_hash) e re-processada automaticamente quando o padrão do PHP evolui. A política exige no mínimo 10 caracteres com letras e números e recusa senhas óbvias ou derivadas do seu nome e e-mail.

Verificação em duas etapas (2FA)

Código TOTP no app autenticador (Google Authenticator, Authy, 1Password…) e oito códigos de recuperação de uso único, guardados com hash. Ativar, desativar e regerar códigos exige um código válido — e nada disso pode ser alterado por quem acessa como suporte.

Limite de tentativas

Login, cadastro, recuperação de senha, 2FA e contato têm limite por endereço IP e por e-mail. O bloqueio é progressivo: 5 falhas seguidas travam por 1 minuto, 10 por 10 minutos e 20 por 1 hora — na conta e na origem. Um login correto zera o contador.

Sessão protegida

O identificador de sessão é trocado no login (contra fixação), o cookie é Secure, HttpOnly e SameSite=Lax, expira por inatividade e todas as sessões abertas são invalidadas quando a senha é redefinida.

Links de e-mail com validade

Links de confirmação de e-mail e de redefinição de senha são de uso único, guardados só como hash e expiram (30 minutos para senha, 24 horas para confirmação). Emitir um novo link invalida o anterior.

Isolamento por conta

Clientes, imóveis, negócios, documentos, avaliações e arquivos são sempre consultados pela conta autenticada: cada consulta ao banco carrega o identificador do corretor, e um registro de outra conta simplesmente não existe para você.

Navegador e servidor

Proteções que você não vê, mas que estão ligadas

Cabeçalhos de segurança enviados em toda resposta e conferência de tudo que sobe para o servidor.

HTTPS e HSTS

Todo acesso é redirecionado para HTTPS e o navegador recebe Strict-Transport-Security (1 ano, incluindo subdomínios), para nunca mais tentar a versão sem criptografia.

CSP com nonce

A Política de Segurança de Conteúdo só permite executar scripts que carregam um nonce gerado por requisição. Script injetado por terceiros não tem o nonce e o navegador recusa executá-lo. Também enviamos X-Content-Type-Options, X-Frame-Options, Referrer-Policy e Permissions-Policy.

CSRF e consultas preparadas

Toda ação que altera dados exige um token anti-CSRF. As consultas ao banco usam prepared statements (PDO) e a saída em tela é sempre escapada — as duas defesas básicas contra injeção de SQL e de scripts.

Uploads conferidos pelo conteúdo

Matrícula, certidão, foto de vistoria, print de anúncio e logo são verificados pelos bytes reais (finfo e cabeçalho), pela extensão, pelo tamanho e, em imagens, pelas dimensões. O arquivo é gravado com nome aleatório em uma pasta fora da área pública do site.

Arquivos fora da web

PDFs, DOCX e anexos ficam em storage/, que o servidor não serve por URL. Cada download passa por uma rota que confere se o arquivo pertence à sua conta — ou se o link compartilhado ainda está válido.

Registro de auditoria

Login, falhas, bloqueios, ativação de 2FA, geração e download de documentos, criação e revogação de links, exportação de dados e ações do administrador ficam registrados com data, ação e IP. Senha, token, CPF completo e conteúdo de documento nunca entram no registro.

Documentos e compartilhamento

Você decide quem vê, por quanto tempo e com qual chave

O cliente recebe uma página de leitura, não um arquivo solto — e você mantém o controle depois do envio.

Links com validade, PIN e revogação

Cada link compartilhado tem token aleatório, validade de 24 horas, 7 ou 30 dias (ou sem prazo, até você revogar), PIN opcional de 6 dígitos guardado como hash e liberação de PDF opcional. Você vê quando foi aberto e pode revogar a qualquer momento.

Código de verificação e QR

Todo documento gerado recebe um código único e um QR Code no rodapé. Quem recebe o papel — cliente, cartório, banco — confere em /verificar emissor, tipo, data e versão vigente, sem ver o conteúdo nem dados das partes.

Assinatura eletrônica

Integração com provedor de assinatura eletrônica por envelope (Clicksign). O documento só é considerado assinado quando o provedor confirma por webhook autenticado. Recurso disponível mediante configuração do conector pelo administrador.

Dados e LGPD

Seus dados são seus

Backup rotineiro, exportação em um clique e canal para solicitar exclusão.

Backup

Rotina de backup do banco de dados que gera uma cópia compactada no servidor. O administrador pode disparar e verificar o backup pelo painel.

Cópia externa: disponível mediante configuração

Exportar e excluir (LGPD)

Em Conta → Privacidade e dados você baixa um JSON com seus dados (perfil, créditos, documentos, consentimentos) e abre solicitação de exclusão da conta. A exclusão respeita retenção legal, financeira e de auditoria e é confirmada pela equipe.

Dados pessoais mascarados

Nas telas administrativas e nos registros de auditoria, CPF, e-mail e telefone aparecem parcialmente ocultos. O acesso do suporte à conta de um corretor fica registrado e não permite mexer no 2FA.

O que esta página não promete

Nenhum sistema é imune a falhas, e não usamos aqui palavras como “inviolável” ou “100% seguro”. Os controles descritos são os que estão implementados no código da plataforma; os que dependem de configuração do administrador estão marcados como tal.

Encontrou algo que pareça uma vulnerabilidade? Use o canal de contato descrevendo o passo a passo. Respondemos e corrigimos com prioridade.

Trabalhe com os documentos dos seus clientes em um lugar seguro

Crie sua conta grátis, ative o 2FA em dois minutos e gere o primeiro documento hoje.