v1.1 · Vigente desde 28/09/2026
Política de segurança e prevenção de fraudes
Controles técnicos observados, práticas esperadas dos usuários e canais para comunicar incidentes ou comportamento fraudulento.
Histórico de alterações
- 28/09/2026 — Atualização das medidas de segurança e prevenção a fraudes.
Proteção e prevenção: A Nori adota medidas para reduzir riscos de acesso indevido, fraude e uso abusivo. Nenhum serviço conectado à internet pode garantir risco zero.
Sumário do documento (4 seções)
1. Proteção de acesso e dados
A Nori protege áreas autenticadas com sessões, permissões e validação de acesso aos servidores. Cookies de sessão usam a propriedade HttpOnly; chaves de acesso da API são armazenadas como hashes.
Notificações de pagamento de Efí, Mercado Pago e GoatPay passam por validação de assinatura antes do processamento. Eventos são identificados para reduzir processamento duplicado; formulários selecionados usam limites de requisição e Cloudflare Turnstile contra automações abusivas.
Tokens OAuth do Mercado Pago são armazenados de forma cifrada. Evidências de pagador da Efí são armazenadas de forma cifrada quando a captura de evidências está habilitada. Segredos de acesso não devem ser enviados por tickets, e-mail ou denúncias.
2. Proteção contra fraude e abuso
O checkout vincula código de segurança a usuário, sessão, servidor, plano e variante, limita tentativas e verifica que a Nori está instalada e que a pessoa pode usar aquele servidor.
Cupons e gifts são validados no servidor, podem ter limite de uso/plano/expiração e são registrados para controle de elegibilidade. Pagamentos só ativam após confirmação técnica do provedor; status pendentes podem ser reconciliados.
Para prevenir abuso, conciliar pagamentos e investigar incidentes, a Nori pode registrar endereço IP, user-agent, rota, origem, identificadores de conta e servidor, referência da transação, plano e status. Não envie senhas, tokens, documentos ou outros dados sensíveis em campos de suporte.
- não compartilhe senhas, tokens, cookies, códigos 2FA ou chaves privadas;
- não envie segredo de provedor por ticket, e-mail ou denúncia;
- não tente burlar webhook, validação de pagamento, limites, cupons ou expiração;
- confirme preço, servidor e licença antes de pagar.
3. Comunicar incidente ou vulnerabilidade
Comunique suspeita de acesso indevido, vazamento, fraude, vulnerabilidade ou incidente em [email protected]. O canal [email protected] pode receber solicitações relacionadas a dados pessoais.
Envie descrição, componente, horário aproximado e evidência redigida. Não explore dados de terceiros, não publique prova de conceito com dados reais e não inclua segredos.
O prazo operacional inicial para resposta é de até 7 dias úteis após o recebimento das informações necessárias; incidentes com risco imediato podem receber prioridade, sem garantia de prazo de correção. Esse prazo não substitui prazos legais obrigatórios.
4. Limites de responsabilidade e provedores
A Nori utiliza provedores terceiros para hospedagem, banco de dados, armazenamento, pagamentos, segurança, atendimento e recursos de inteligência artificial. Esses provedores aplicam suas próprias políticas, contratos, prazos e controles.
A Nori avalia incidentes, aplica medidas proporcionais e comunica titulares ou autoridades quando exigido pela legislação. Dados tratados pelos provedores também seguem as condições próprias de cada serviço.
