Segurança

Esta página é mantida pela BarberMob para responder dúvidas comuns de segurança e privacidade. Não constitui certificação independente.

Criptografia

HTTPS/TLS em todo o tráfego. Dados em repouso no banco gerenciado com criptografia de disco. Senhas armazenadas com hash forte (bcrypt/scrypt) pelo provedor de autenticação.

Controle de acesso

Papéis: cliente, barbeiro, admin e superadmin. Row-Level Security aplicada a todas as tabelas sensíveis, isolando os dados por barbearia.

Infraestrutura

Hospedagem em provedor de borda escalável e banco PostgreSQL gerenciado. Logs e métricas centralizados; rate-limit em endpoints públicos.

Backups

Backups automáticos diários do banco, com retenção mínima de 7 dias e possibilidade de point-in-time recovery.

Boas práticas em uso

  • Autenticação por e-mail/senha e provedor social (Google).
  • Confirmação de e-mail e fluxo de criação de senha para clientes via OTP.
  • Endpoints administrativos verificam papel via funções de banco com SECURITY DEFINER e search_path fixo.
  • Webhooks públicos validam assinatura/chave antes de qualquer operação.
  • Telefones/e-mails de barbeiros não são expostos publicamente — leitura pública usa funções dedicadas com apenas campos seguros.
  • Realtime restrito a canais no formato tenant:<uuid> em que o usuário é membro.
Reportar vulnerabilidade

Encontrou algo que parece uma falha? Escreva para o time de segurança em security@barbermob.app. Pedimos que não divulgue publicamente até confirmarmos a correção.

Contato