segurança tratada a sério desde o piloto.
esta página descreve as práticas actualmente activas na MoBiva. é mantida pela equipa e responde a perguntas comuns de bancos, seguradoras, e-commerce, governo e utilizadores. não substitui certificações independentes.
Cifra em trânsito e armazenamento
Todo o tráfego web é servido sobre TLS 1.2+. Dados sensíveis são armazenados em base de dados PostgreSQL gerida com cifra em repouso do fornecedor.
Autenticação e sessões
Login por e-mail + palavra-passe e Google. Sessões JWT com renovação segura. Chaves de API por parceiro, rotáveis a qualquer momento pelo próprio parceiro.
Row-Level Security
Cada tabela de dados sensíveis usa políticas RLS: um utilizador só lê e escreve o que lhe pertence; parceiros API só vêem dados autorizados pela chave.
Auditoria e logs
Cada chamada à API pública, cada validação de endereço e cada evento de envio é registada em api_audit_logs com carimbo temporal, IP e chave usada.
Rate-limit e antifraude
Endpoints públicos têm rate-limit por chave e por IP. Contas suspeitas passam por revisão humana. Denúncias de fraude são investigadas em canal dedicado.
Responsabilidade partilhada
A MoBiva assegura a plataforma e a política. O parceiro/utilizador é responsável por gerir a sua conta, chaves e dados dos seus próprios utilizadores finais.
canais oficiais
divulgação responsável
Encontraste uma falha de segurança? Envia para seguranca@mobiva.digital com passos de reprodução. Comprometemo-nos a responder em 72 h úteis e a não penalizar quem reporte de boa-fé.
o que ainda não afirmamos
Não reivindicamos certificação SOC 2, ISO 27001, PCI DSS, HIPAA ou equivalentes. Não somos entidade certificadora independente. Não prometemos ausência total de vulnerabilidades. Mantemos esta página honesta e actualizamo-la à medida que evoluímos a nossa postura de segurança.