Códigos temporários de segurança
O cliente gera um código de 6 dígitos válido por apenas 2 minutos. Apenas um código ativo por vez por cliente. Há limite de gerações em janela curta, para dificultar abuso automatizado. A verificação funciona nas duas pontas: o cliente vê o código no app e pode exigir que o contato o confirme; o escritório vê o mesmo código em tempo real no painel e pode informá-lo ao cliente pelo canal oficial para provar autenticidade.
Criptografia forte em repouso e em trânsito
Toda a navegação acontece por conexão segura HTTPS (TLS), e dados sensíveis ficam cifrados em repouso. Senhas armazenadas com hash seguro (bcrypt) e, na criação ou redefinição, exigem senha forte: no mínimo 8 caracteres, com letras maiúsculas e minúsculas, número e símbolo. Códigos de segurança armazenados com AES-256-GCM. Convites e redefinições de senha usam tokens de uso único — apenas o hash fica no banco de dados.
Isolamento por escritório e segmentação por advogado
Cada organização acessa somente seus próprios clientes, convites e solicitações de verificação. Dados de um escritório nunca ficam visíveis para outro. A partir do plano Profissional, é possível segmentar clientes por advogado responsável: apenas os advogados atribuídos a um cliente conseguem visualizar os códigos de confirmação daquele cliente. Proprietários e administradores mantêm acesso completo.
Sessões protegidas e revogáveis
Autenticação gerenciada com tokens assinados (JWT), cookies httpOnly e secure em produção, renovação automática da sessão e revogação imediata no logout ou diante de suspeita de comprometimento. Tentativas de login e de redefinição de senha têm limite por origem. Mensagens de erro genéricas no login e na recuperação de senha evitam revelar se um e-mail está cadastrado.
Controle de acesso por função
Permissões granulares para proprietário, administrador, advogado e operador. Cadastro de clientes, confirmação de contatos e gestão de equipe seguem níveis distintos de autorização.
Trilha de auditoria e relatório de logs
Ações sensíveis — convites, ativações, confirmações, exclusões e incidentes — são registradas com data, responsável e contexto para conformidade e investigação interna.
Ativação somente por convite
O cliente só entra na plataforma após aceitar um convite enviado pelo escritório. Isso garante vínculo explícito e reduz cadastros indevidos ou acessos não autorizados.
Minimização de dados (LGPD)
Coletamos apenas o necessário para confirmar o vínculo entre cliente e escritório. Não exigimos dados processuais nem informações sensíveis para o funcionamento da plataforma.
Reporte de contatos suspeitos
Cliente e escritório podem registrar tentativas de golpe ou contatos que não souberam confirmar — com telefone, e-mail, valor pedido e descrição do ocorrido. O registro gera um incidente de segurança, entra na trilha de auditoria e aparece no painel de alertas do escritório, para orientação rápida ao cliente e acompanhamento interno.
Defesas no navegador
Além do HTTPS, aplicamos políticas de segurança no navegador — incluindo Content-Security-Policy (CSP), HSTS e proteção contra clickjacking — para reduzir riscos de injeção de scripts maliciosos e uso indevido da plataforma em sites de terceiros.
Compromisso responsável
O Confirma.legal cria uma camada adicional de confirmação entre cliente e escritório. Ele ajuda a reduzir riscos em contatos suspeitos, mas deve ser usado junto com boas práticas de segurança, canais oficiais de atendimento e orientação jurídica individualizada. Não substitui o cuidado do cliente nem a verificação pelos meios tradicionais do escritório.
Se alguém entrar em contato se passando pelo seu advogado e não souber o código de segurança ativo, não realize pagamentos nem envie documentos. Interrompa o contato e fale com o escritório pelos canais oficiais cadastrados.