Segurança
Esta página é mantida pela BarberMob para responder dúvidas comuns de segurança e privacidade. Não constitui certificação independente.
Criptografia
HTTPS/TLS em todo o tráfego. Dados em repouso no banco gerenciado com criptografia de disco. Senhas armazenadas com hash forte (bcrypt/scrypt) pelo provedor de autenticação.
Controle de acesso
Papéis: cliente, barbeiro, admin e superadmin. Row-Level Security aplicada a todas as tabelas sensíveis, isolando os dados por barbearia.
Infraestrutura
Hospedagem em provedor de borda escalável e banco PostgreSQL gerenciado. Logs e métricas centralizados; rate-limit em endpoints públicos.
Backups
Backups automáticos diários do banco, com retenção mínima de 7 dias e possibilidade de point-in-time recovery.
Boas práticas em uso
- Autenticação por e-mail/senha e provedor social (Google).
- Confirmação de e-mail e fluxo de criação de senha para clientes via OTP.
- Endpoints administrativos verificam papel via funções de banco com SECURITY DEFINER e search_path fixo.
- Webhooks públicos validam assinatura/chave antes de qualquer operação.
- Telefones/e-mails de barbeiros não são expostos publicamente — leitura pública usa funções dedicadas com apenas campos seguros.
- Realtime restrito a canais no formato
tenant:<uuid>em que o usuário é membro.
Encontrou algo que parece uma falha? Escreva para o time de segurança em security@barbermob.app. Pedimos que não divulgue publicamente até confirmarmos a correção.