1. Princípios
As medidas seguem prevenção, menor privilégio, necessidade de acesso, rastreabilidade, atualização, resiliência e resposta proporcional ao risco. A segurança cobre pessoas, processos, aplicação, hospedagem e banco de dados.
2. Controles da aplicação
- senhas armazenadas com algoritmo adaptativo do PHP e política mínima configurável;
- bloqueio progressivo de tentativas e mensagens de login sem revelar a existência de contas;
- sessões com cookies HttpOnly, SameSite, modo estrito e expiração por inatividade e tempo absoluto;
- permissões por função, validação CSRF e consultas preparadas;
- uploads validados por MIME, nomes aleatórios e bloqueio de execução;
- documentos mantidos fora do acesso público direto e entregues somente após autorização;
- trilhas de auditoria para ações críticas e proteção de segredos com criptografia autenticada.
3. Operação recomendada
A hospedagem deve usar HTTPS, versões suportadas de PHP e banco, backups testados, credenciais exclusivas, atualização periódica e acesso somente a quem realmente necessita. Contas devem ser desativadas imediatamente após desligamentos ou mudança de função.
4. Incidentes
Suspeitas devem ser preservadas, contidas e avaliadas sem apagar evidências. Havendo incidente confirmado com risco ou dano relevante, o controlador avalia a comunicação à ANPD e aos titulares nos prazos e condições regulatórias.
5. Relato responsável
Vulnerabilidades ou comportamentos suspeitos podem ser informados de modo responsável pelo canal rodrigo@rlsolutionweb.com, sem exploração, acesso a dados de terceiros ou interrupção do serviço.