Segurança

Levamos a segurança da sua conta e dos seus dados a sério. Aqui está uma visão geral clara de como o protegemos.

🔐

Segurança da conta

Encriptação de palavras-passe

As palavras-passe nunca são armazenadas em texto simples. Usamos bcrypt com um fator de trabalho elevado para encriptar todas as palavras-passe antes do armazenamento.

JSON Web Tokens

A autenticação é gerida através de JWTs assinados de curta duração. Os tokens são verificados em cada pedido e não podem ser adulterados.

Google OAuth

O início de sessão via Google usa o fluxo oficial OAuth 2.0. Nunca vemos nem armazenamos a sua palavra-passe do Google.

Início de sessão com limite de tentativas

Tentativas de início de sessão falhadas repetidamente ativam limitação automática de taxa e bloqueios temporários de IP para prevenir ataques de força bruta.

🌐

Dados em trânsito

HTTPS em todo o lado

Todo o tráfego entre o seu navegador e o CahooTravel é encriptado usando TLS. Impomos HTTPS e rejeitamos ligações HTTP simples.

Cabeçalhos seguros

Definimos cabeçalhos de segurança estritos em cada resposta — incluindo HSTS, X-Frame-Options, X-Content-Type-Options e CSP — para proteção contra ataques web comuns.

Política CORS

Os pedidos de origem cruzada estão restritos aos nossos próprios domínios. Sites de terceiros não podem fazer pedidos autenticados em seu nome.

🗄️

Armazenamento de dados

Recolha mínima de dados

Apenas armazenamos o que é necessário: o seu endereço de email, palavra-passe encriptada e histórico de pesquisas. Não armazenamos detalhes de cartões de pagamento — a faturação é gerida por um processador compatível com PCI.

Não vendemos dados

Não vendemos, alugamos nem partilhamos os seus dados pessoais com terceiros para fins de marketing. Ponto final.

Isolamento de sessões

Cada sessão de proxy corre num contexto de navegador isolado. Cookies, localStorage e dados de sessão de um utilizador nunca são acessíveis a outro.

🛡️

Infraestrutura

Proteção contra DDoS

A nossa infraestrutura inclui limitação de taxa do lado do servidor e throttling ao nível de IP para absorver e mitigar tráfego de negação de serviço.

Higiene de dependências

Auditamos regularmente as dependências de terceiros e aplicamos patches de segurança prontamente. A nossa stack está mantida atualizada.

Monitorização e alertas

A monitorização automatizada vigia padrões de tráfego incomuns, picos de erros e anomalias de autenticação. Somos alertados imediatamente se algo parecer errado.

Encontrou uma vulnerabilidade?

Valorizamos a divulgação responsável. Se encontrou um problema de segurança, contacte-nos de forma privada antes de o tornar público. Investigaremos prontamente, manteremos você informado e daremos-lhe crédito pela descoberta se assim o desejar.

Reportar uma vulnerabilidade →

Última revisão: abril de 2026. Para detalhes sobre o tratamento de dados, consulte a nossa Política de privacidade.