Segurança
Esta página resume o que o conecta/ai faz pela segurança dos seus dados, o que você pode ajustar e as boas práticas para o seu time. Não há uma tela “Segurança” única — os controles vivem espalhados (Usuários, Grupos, Auditoria, Compliance) e esta página costura tudo.
Autenticação
Login com e-mail e senha
O acesso é feito com e-mail e senha. As senhas são armazenadas de forma cifrada — nunca em texto puro.
Sessões
A sessão é mantida por um cookie seguro, válido por tempo limitado e renovado a cada uso. O cookie é httpOnly, secure em produção e sameSite: lax, o que reduz a exposição a roubo de sessão.
Esqueci a senha
Em /forgot-password você informa o e-mail e recebe um link com token de redefinição de curta duração. A mensagem é genérica — “Se o e-mail está cadastrado, você recebe o link” — para não revelar quais e-mails existem.
Controle de acesso granular
O conecta/ai usa permissões granulares, não três papéis fixos. São 33 categorias de permissão (Dashboard, Agentes, Conversas, Assinantes, Auditoria, Compliance…), cada uma com suas ações (Visualizar, Criar, Editar, Deletar, Exportar, Responder, Gerenciar…). Você agrupa essas permissões em grupos e atribui um grupo a cada pessoa.
Para o dia a dia do provedor, três grupos-modelo já vêm prontos:
| Grupo | Para quem |
|---|---|
| ISP Gerente | Gestão completa da organização |
| ISP Visualizador | Acesso somente leitura |
| ISP Técnico | Técnico de campo — agenda, histórico e chat interno |
Atribua sempre o grupo mais restrito que ainda permita a pessoa fazer o trabalho dela. A gestão fica em Grupos & permissões.
Você não concede o que não tem. Ao montar um grupo, você não consegue marcar permissões que a sua própria conta não possui — isso evita escalonamento de privilégio.
Trilha de auditoria
Toda ação sensível é registrada e pode ser consultada em Auditoria (permissão auditoria:view). Entram na trilha logins, mudanças em usuários e integrações, alterações de plano, ações de compliance e as ações do agente no IXC.
Compliance e LGPD
Pedidos de esquecimento, registros de consentimento e a exportação de portabilidade ficam em Compliance & LGPD. Veja essa página para o fluxo completo.
Quando o suporte acessa o seu painel
Para dar suporte, um membro elegível da equipe conecta/ai pode assumir o contexto da sua organização (impersonação) a partir do seletor de organização — passando a ver seus dados como se estivesse na sua conta. Os controles em torno disso:
- O acesso é restrito: só quem tem o papel elegível na equipe conecta/ai consegue entrar no contexto de uma organização.
- Cada ação sensível que a pessoa executa fica registrada na trilha de auditoria, com autor, horário e recurso — inclusive as ações feitas no IXC.
A garantia é a auditoria, não um aviso na tela. A impersonação acontece na sessão da equipe conecta/ai — não aparece um banner no seu painel. O que você tem é a trilha de auditoria: consulte-a para ver exatamente o que foi feito e por quem, a qualquer momento.
Webhook de escalonamento
Quando o conecta/ai envia um webhook (por exemplo, no escalonamento de uma conversa) para a URL configurada em Configurações gerais, ele faz um POST com JSON simples — sem cabeçalho de assinatura hoje. Como não há assinatura para validar, proteja o endpoint por outros meios:
- Use uma URL secreta e difícil de adivinhar, com um token só seu no caminho (ex.:
/webhook/conectai/ab12cd34…), e confira esse token antes de aceitar o POST. - Trate o conteúdo como não confiável: não dispare nenhuma ação destrutiva apenas porque o webhook chegou.
- Se você precisa de garantia de origem por assinatura, fale com a conecta/ai — é um item de roteiro.
Criptografia
- Em trânsito: HTTPS obrigatório em toda a aplicação, com TLS moderno e HSTS habilitado.
- Em repouso: credenciais sensíveis (tokens de integração, senhas SIP) são cifradas no banco; áudios e mídias ficam em armazenamento protegido.
Boas práticas para o seu time
- Senhas fortes e únicas — uma conta por pessoa, sem compartilhamento.
- Inative quem sai da empresa (não exclua — isso preserva a trilha de auditoria).
- Atribua o grupo mais restrito que atenda à função.
- Revise as permissões periodicamente.
- Nunca envie senhas ou tokens por mensagem ou e-mail aberto.
Veja também
Grupos & permissões
Monte grupos e distribua acesso categoria por categoria.
LerAuditoria
A trilha de tudo o que aconteceu na plataforma.
Ler