Proteção em camadas

Segurança da conta e dos dados

A proteção combina tecnologia, procedimentos e escolhas do titular. Conheça os nove controles usados para reduzir acesso indevido e saiba o que fazer diante de uma suspeita.

1. Autenticação em duas etapas

O segundo fator adiciona uma prova além da senha. A opção preferencial é um aplicativo autenticador; quando disponível, um código por canal confirmado pode ser usado como alternativa. Recomendamos ativação no primeiro acesso e ela pode ser exigida para mudanças sensíveis.

Guarde os códigos de recuperação fora do aparelho principal. Se perder acesso, a recuperação exige validação de identidade e pode limitar temporariamente movimentações para impedir que um invasor use o próprio processo de suporte.

2. Criptografia em trânsito e armazenamento

As conexões com o site usam HTTPS para reduzir interceptação durante o envio. Dados sensíveis armazenados por sistemas responsáveis recebem controles de acesso e proteção compatíveis com sua finalidade. Senhas não devem ser recuperáveis em texto legível.

Criptografia não corrige um dispositivo infectado nem um usuário enganado por página falsa. Mantenha sistema e navegador atualizados, evite redes públicas desconhecidas e confirme o endereço antes de inserir dados.

3. Prevenção a fraude e phishing

O domínio oficial é aberto-zeladanca.com e o contato de suporte usa [email protected]. Mensagens legítimas não pedem senha completa, chave privada, instalação de acesso remoto ou transferência urgente para “desbloquear” resultado.

Compare remetente, ortografia do domínio e destino real de links. Se uma mensagem parecer suspeita, não responda; encaminhe evidências ao suporte por um canal iniciado por você. Um código de segurança pode ser adotado em comunicações quando o recurso estiver habilitado.

4. Alertas de login

Um novo acesso, aparelho não reconhecido ou alteração importante pode gerar aviso por e-mail ou notificação disponível. O alerta informa contexto suficiente para você reconhecer o evento sem expor credenciais.

Se não reconhecer a atividade, troque a senha em dispositivo confiável, encerre sessões e contate o suporte. Não clique diretamente no alerta suspeito; abra o site pelo endereço salvo.

5. Dispositivos e sessões

A área da conta permite consultar sessões ativas e encerrar acessos que não são mais necessários. Sessões podem expirar automaticamente depois de inatividade, especialmente em áreas sensíveis. Sair ao terminar é recomendado em computadores compartilhados.

Revise a lista depois de viagem, troca de aparelho ou perda de telefone. Revogar uma sessão impede seu uso futuro, mas não desfaz ações já confirmadas; por isso, relate qualquer evento desconhecido.

6. Recuperação da conta

A recuperação verifica dados cadastrais e pode solicitar documento e prova de presença quando necessário. O suporte nunca contorna controles apenas porque o pedido parece urgente. Restrições temporárias protegem o saldo enquanto a titularidade é confirmada.

Use um e-mail que você controle, mantenha telefone atualizado e nunca aceite ajuda de desconhecidos em redes sociais. O tempo depende da qualidade das evidências e do risco observado.

7. Permissões de API

Uma chave pode autorizar leitura de saldo, consulta de mercado ou negociação. Permissão de saque deve permanecer desativada quando não for indispensável. Cada integração deve ter uma chave própria para permitir revogação seletiva e rastreabilidade.

Restrinja IP quando o prestador oferecer essa opção, faça rotação periódica e apague chaves antigas. Segredos nunca devem aparecer em capturas de tela, chamados públicos ou repositórios.

8. Histórico de auditoria

Eventos como logins, conexões, alterações de estratégia e mudanças de segurança são registrados quando aplicável. O histórico ajuda a reconstruir uma sequência, diferenciar falha de configuração de acesso indevido e orientar a investigação.

Consulte-o periodicamente, principalmente depois de ativar nova integração. Se encontrar horário, local ou modificação incompatível com suas ações, preserve a evidência e avise o suporte.

9. Atendimento a incidentes

Em caso de suspeita, escreva para [email protected] com assunto “Incidente de segurança”. Informe horário aproximado, dispositivo e o que observou, sem anexar senha, código MFA ou chave secreta. A equipe pode bloquear preventivamente o acesso e escalar a análise.

A comunicação segue etapas: confirmação do recebimento, contenção inicial, verificação, orientação ao titular e encerramento documentado. Atualizações são fornecidas conforme a investigação permite, sem revelar controles que facilitem abuso.

Ação imediata: troque a senha do e-mail associado, encerre sessões, revogue chaves e não autorize novas movimentações até compreender o evento.

Rotina pessoal de proteção

Reserve alguns minutos por mês para revisar e-mail, telefone, MFA, dispositivos, sessões e integrações. Exclua o que não usa e confirme se as notificações chegam. Depois de trocar aparelho ou viajar, faça uma revisão extraordinária. Uma conta organizada deixa eventos estranhos mais fáceis de perceber.

Proteja primeiro o e-mail associado, porque ele costuma participar da recuperação. Use senha diferente, MFA e verifique regras de encaminhamento desconhecidas. Um invasor do e-mail pode apagar alertas e tentar redefinir o acesso mesmo sem conhecer a senha da plataforma.

No celular, mantenha bloqueio de tela, atualizações e backup protegido. Evite instalar aplicativos enviados por mensagem ou conceder acessibilidade a quem promete “ajuda técnica”. No computador, use perfil individual e não salve credenciais em navegador compartilhado.

Cenários e resposta recomendada

Se chegar um alerta de login que você não reconhece, abra o site digitando o endereço, encerre sessões e mude a senha. Se uma mensagem pedir depósito urgente, não responda; confirme pelo e-mail oficial. Se uma chave de API aparecer em captura ou repositório, trate-a como comprometida mesmo sem sinal de uso e revogue.

Se o aparelho for perdido, bloqueie a linha e o dispositivo, altere o e-mail associado e contate o suporte. Se houver movimentação desconhecida, preserve horários, identificadores e comunicações. Não tente negociar com o suposto invasor nem pague uma taxa para “recuperar” acesso.

Relatar cedo aumenta a chance de conter novos eventos, mas não garante reversão de uma operação já concluída. A equipe documenta o incidente, informa as etapas possíveis e, quando a lei exigir, avalia comunicação aos titulares e à autoridade competente.

Responsabilidades divididas

A plataforma é responsável pelos controles sob sua gestão, pela limitação de acessos internos e pela resposta aos incidentes conhecidos. Prestadores de infraestrutura e pagamento respondem pelos próprios sistemas e contratos. O titular é responsável por proteger dispositivos, credenciais e canais de recuperação.

Essa divisão não serve para afastar deveres legais. Ela ajuda a identificar a ação correta. Uma falha do site deve ser relatada aqui; uma perda de cartão exige também contato com o emissor; um e-mail comprometido exige recuperação junto ao provedor. A resposta mais eficaz pode envolver mais de uma parte.

Nunca presuma que um cadeado no navegador prova a identidade de uma pessoa que entrou em contato. HTTPS protege a conexão com o domínio acessado; um site falso também pode ter certificado. Confira o nome completo do domínio e inicie você mesmo a comunicação.