Segurança
Levamos a segurança da sua conta e dos seus dados a sério. Aqui está uma visão geral clara de como o protegemos.
Segurança da conta
Encriptação de palavras-passe
As palavras-passe nunca são armazenadas em texto simples. Usamos bcrypt com um fator de trabalho elevado para encriptar todas as palavras-passe antes do armazenamento.
JSON Web Tokens
A autenticação é gerida através de JWTs assinados de curta duração. Os tokens são verificados em cada pedido e não podem ser adulterados.
Google OAuth
O início de sessão via Google usa o fluxo oficial OAuth 2.0. Nunca vemos nem armazenamos a sua palavra-passe do Google.
Início de sessão com limite de tentativas
Tentativas de início de sessão falhadas repetidamente ativam limitação automática de taxa e bloqueios temporários de IP para prevenir ataques de força bruta.
Dados em trânsito
HTTPS em todo o lado
Todo o tráfego entre o seu navegador e o CahooTravel é encriptado usando TLS. Impomos HTTPS e rejeitamos ligações HTTP simples.
Cabeçalhos seguros
Definimos cabeçalhos de segurança estritos em cada resposta — incluindo HSTS, X-Frame-Options, X-Content-Type-Options e CSP — para proteção contra ataques web comuns.
Política CORS
Os pedidos de origem cruzada estão restritos aos nossos próprios domínios. Sites de terceiros não podem fazer pedidos autenticados em seu nome.
Armazenamento de dados
Recolha mínima de dados
Apenas armazenamos o que é necessário: o seu endereço de email, palavra-passe encriptada e histórico de pesquisas. Não armazenamos detalhes de cartões de pagamento — a faturação é gerida por um processador compatível com PCI.
Não vendemos dados
Não vendemos, alugamos nem partilhamos os seus dados pessoais com terceiros para fins de marketing. Ponto final.
Isolamento de sessões
Cada sessão de proxy corre num contexto de navegador isolado. Cookies, localStorage e dados de sessão de um utilizador nunca são acessíveis a outro.
Infraestrutura
Proteção contra DDoS
A nossa infraestrutura inclui limitação de taxa do lado do servidor e throttling ao nível de IP para absorver e mitigar tráfego de negação de serviço.
Higiene de dependências
Auditamos regularmente as dependências de terceiros e aplicamos patches de segurança prontamente. A nossa stack está mantida atualizada.
Monitorização e alertas
A monitorização automatizada vigia padrões de tráfego incomuns, picos de erros e anomalias de autenticação. Somos alertados imediatamente se algo parecer errado.
Encontrou uma vulnerabilidade?
Valorizamos a divulgação responsável. Se encontrou um problema de segurança, contacte-nos de forma privada antes de o tornar público. Investigaremos prontamente, manteremos você informado e daremos-lhe crédito pela descoberta se assim o desejar.
Reportar uma vulnerabilidade →Última revisão: abril de 2026. Para detalhes sobre o tratamento de dados, consulte a nossa Política de privacidade.