Segurança do site
Sua conta protegida em nove frentes
Na Áureo Quinhoária a segurança não é uma camada final: ela é desenhada dentro de cada função da plataforma. Esta página explica, ponto por ponto, como protegemos sua conta, seus dados e seus fundos, e o que você pode fazer para somar proteção. Se ainda restar alguma dúvida depois da leitura, o time de suporte responde consultas de segurança com prioridade.
2FA / MFA
Segundo fator disponível e recuperável com verificação de identidade.
Criptografia
Dados protegidos em trânsito e em armazenamento.
Antifraude
Domínios oficiais e código de verificação nas mensagens.
1. Autenticação de dois fatores (2FA / MFA)
A conta pode ser protegida com um segundo fator de autenticação além da senha. Aceitamos códigos de uso único gerados por aplicativos autenticadores, que expiram a cada trinta segundos e não dependem de sinal de celular. Ativar o 2FA é opcional, mas fortemente recomendado: enquanto a senha pode vazar, o segundo fator permanece no seu aparelho.
Se você perder o acesso ao aparelho autenticador, a recuperação não é automática de propósito: é preciso falar com o suporte e concluir uma verificação de identidade com documento. Esse passo extra existe para que ninguém contorne o segundo factor fingindo ser você. Confirmada a
Para reduzir a chance de passar por essa recuperação, guarde os códigos de backup do autenticador impressos ou em um cofre de senhas no momento da ativação. São códigos de uso único que substituem o aplicativo em emergências e resolvem a maioria dos casos em minutos, sem espera.
sua identidade, o time reconfigura o 2FA e você registra o novo aparelho.2. Criptografia de dados
Toda a comunicação entre o seu navegador e a plataforma viaja criptografada com TLS, de modo que os dados não podem ser lidos se interceptados em trânsito. As informações sensíveis guardadas, como dados de identificação e detalhes da conta, permanecem criptografadas nos sistemas de armazenamento, com acesso restrito por papel.
A criptografia alcança os sistemas responsáveis pela autenticação, pela verificação de identidade e pelo registro de operações. As chaves de criptografia são administradas de forma centralizada e trocadas periodicamente, seguindo os procedimentos internos de segurança da informação da empresa.
3. Proteção antifraude e antiphishing
As comunicações oficiais da Áureo Quinhoária são enviadas apenas de domínios próprios. Qualquer mensagem que chegue de um domínio parecido, mas diferente, deve ser tratada como suspeita. Nos e-mails transacionais incluímos um código de verificação pessoal que você confere com o registrado na sua conta: se o código não bate, a mensagem não saiu da plataforma.
Nunca pedimos senhas completas, códigos 2FA ou dados de cartão por telefone ou e-mail. Se receber esse tipo de pedido em nosso nome, não responda e avise imediatamente [email protected]: o time de segurança analisa cada denúncia e bloqueia os domínios imitadores que identifica.
4. Notificações de login
Cada login a partir de um dispositivo novo gera um aviso por e-mail com local aproximado, data e hora. Também notificamos a atividade considerada incomum, como tentativas repetidas de acesso com senha errada ou entradas de países onde você nunca operou.
Se receber um aviso de um acesso que não foi seu, troque a senha imediatamente, revise as sessões ativas e encerre todas pela configuração da conta. Com o 2FA ativo, um invasor com a sua senha ainda precisa do seu aparelho para entrar.
5. Gestão de dispositivos e sessões
O painel de segurança lista todas as sessões ativas: dispositivo aproximado, sistema e última atividade. Você pode encerrar qualquer sessão individualmente ou todas de uma vez, o que revoga o acesso daquele dispositivo sem precisar trocar a senha.
As sessões expiram automaticamente após um período de inatividade, e os acessos salvos perdem validade quando a senha muda ou o segundo fator é reconfigurado. Em aparelhos compartilhados,
O mesmo painel permite revisar os dispositivos conhecidos: se aparecer um que você não reconhece, encerre a sessão dele e troque a senha antes de continuar operando. Um aparelho desconhecido na lista, sem atividade sua por perto, é o sinal mais precoce de uma tentativa de acesso indevido.
recomendamos não marcar a opção de lembrar o acesso e sempre encerrar a sessão ao terminar.6. Recuperação de conta
A redefinição de senha usa um link de uso único, que expira rápido e funciona uma única vez. Para casos mais sensíveis, como troca de e-mail ou perda do segundo fator, aplicamos verificação de identidade com documento antes de alterar qualquer coisa.
Durante a recuperação, a conta pode ficar temporariamente limitada para sacar: é uma janela de proteção pensada para impedir que um invasor esvazie a conta enquanto o titular legítimo retoma o controle. A limitação é liberada assim que a verificação termina.
7. Permissões das chaves de API
Quando a operação se conecta a corretoras por chaves de API, essas chaves são criadas com o menor escopo necessário. As permissões possíveis são leitura de dados, execução de operações e saque de fundos; por padrão, a integração trabalha com leitura e operação, nunca com saque.
Ao criar a chave, descreva para que ela serve no campo de nome: "plataforma trading" diz mais em uma auditoria de seis meses do que uma sequência de letras sem sentido, e ajuda a decidir o que revogar primeiro se algo parecer estranho.
Cada chave pode ser restrita por endereço IP e revogada a qualquer momento na configuração. Recomendamos revisar periodicamente as chaves ativas e apagar as que não são mais usadas, além de conferir na própria corretora quais permissões cada chave criada para a Áureo Quinhoária possui.
8. Histórico de auditoria
Sua conta inclui um registro completo e consultável: logins, conexões de integrações, mudanças de estratégia e alterações de configuração, cada um com data e hora. Esse histórico permite reconstruir exatamente o que aconteceu se algo chamar a atenção.
O mesmo registro é mantido do lado da plataforma para fins de segurança e conformidade, o que permite investigar incidentes com precisão. Se você notar no histórico um movimento que não reconhece, acione o suporte imediatamente para congelar a atividade e revisar o caso.
9. Suporte em incidentes
Se você suspeitar de um acesso não autorizado ou de qualquer atividade estranha, escreva para [email protected] com o assunto incidente. É possível solicitar o bloqueio preventivo da conta durante a investigação: preferimos frear a operação por algumas horas a arriscar fundos.
Os incidentes são escalados ao time de segurança com uma ordem clara de comunicação: primeiro a confirmação de recebimento, depois as medidas imediatas aplicadas e, ao fechar a investigação, um resumo do ocorrido com as ações corretivas. A confidencialidade do relato é garantida durante todo o processo. Ao reportar, inclua o máximo de detalhes: horário em que percebeu a atividade, aparelho e rede usados e se recebeu alguma mensagem suspeita antes do ocorrido.