1. Postura de segurança
A segurança do MPS é tratada em camadas: identidade, sessão, autorização, segredos, entrada de webhooks, persistência, entrega de eventos e observabilidade. Esta página descreve práticas implementadas; não representa certificação independente.
2. Acesso e sessão
- dashboard e integrações exigem sessão válida;
- a sessão é assinada e expira;
- o cookie de autenticação não fica acessível a scripts do navegador;
- rotas protegidas redirecionam usuários sem sessão para o login;
- falhas de leitura de privilégio adotam comportamento restritivo.
3. Segredos e integrações
Tokens, senhas e segredos de webhook devem permanecer no servidor e não podem ser publicados em código, documentação, captura de tela ou mensagem de suporte. O usuário deve rotacionar credenciais diante de suspeita de exposição.
4. Dados e eventos
Entradas usam identificadores de idempotência e trilhas de processamento. Identificadores pessoais são normalizados e recebem hashing antes de determinados envios à Meta. Logs devem evitar dados pessoais desnecessários e nunca registrar segredos.
5. Responsabilidade do usuário
- usar senha exclusiva e proteger os dispositivos;
- não compartilhar URLs tokenizadas;
- conceder apenas os acessos necessários nas plataformas conectadas;
- remover integrações que não estejam mais em uso;
- confirmar destinatário antes de copiar dados de diagnóstico.
6. Reporte responsável
Suspeitas de vulnerabilidade, abuso ou exposição devem ser enviadas para diego.faceapi15@gmail.com com o assunto Segurança MPS Tracker.
Informe a rota afetada, o comportamento observado, data aproximada e passos mínimos de reprodução. Não explore dados de terceiros e não envie credenciais reais.
7. Tratamento de incidente
Relatos são triados conforme impacto e evidência. Quando aplicável, o processo inclui contenção, investigação, correção, validação e comunicação às partes ou autoridades competentes conforme a legislação.