laudo fácil
← Política de privacidade

Segurança

O que está descrito aqui é mecanismo que existe no código, não intenção.

Separação entre prestadores

Cada organização enxerga apenas os próprios dados, e a separação é feita no banco de dados, por política de segurança em nível de linha — não por filtro escrito na aplicação. A diferença importa: filtro de aplicação é esquecido numa tela, e a política não é.

Um teste automatizado descobre todas as tabelas do banco a cada execução e verifica, uma a uma, que um usuário de uma organização não lê nenhuma linha de outra. Ele roda em toda alteração de código e bloqueia a publicação se falhar.

Acesso por papel

Dentro da mesma organização, o que cada pessoa vê depende do papel: técnico de campo enxerga apenas os clientes atribuídos a ele e não acessa dado financeiro; apenas o responsável técnico assina laudo. Essa regra também vive no banco — esconder um botão não é controle de acesso.

Registro de erro sem dado pessoal

Quando ocorre uma falha, o registro enviado para análise passa por um filtro que remove e-mail, documento, telefone, token de sessão e a identificação do usuário — inclusive do endereço da página e do rastro de navegação. O filtro funciona por lista do que pode sair, não por lista do que não pode: campo novo que ninguém previu é descartado por padrão.

Não usamos gravação de sessão nem mapa de calor de clique. Gravação de tela capturaria dado do cliente do nosso cliente.

Senha, sessão e convite

Como relatar uma falha

Encontrou algo? Escreva para seguranca@laudofacil.app.br. Respondemos e damos crédito a quem reportar, se a pessoa quiser.