1. Cada barbearia só vê o que é dela
Todas as barbearias usam o mesmo sistema, mas os dados ficam separados. Toda tela do painel confere, no servidor, se quem está pedindo faz parte daquela barbearia, e toda busca no banco de dados é filtrada pela barbearia. Um código de outra barbearia colocado no endereço ou no formulário é recusado.
O acesso do painel e o acesso do cliente são separados: a senha de um não abre o outro.
2. Cada pessoa vê só o que precisa
- Dono e administradores configuram a barbearia, a equipe, os valores e a assinatura.
- Barbeiros mexem só na própria agenda. Valores e telefones dos clientes aparecem só se o dono liberar.
- Clientes veem só os próprios horários.
- Nossa equipe de suporte só entra no painel de uma barbearia com um motivo registrado, por no máximo 1 hora, e cada acesso fica guardado num registro de auditoria.
3. Senhas, códigos e tentativas
- Senhas são guardadas com bcrypt, um embaralhamento que não dá para desfazer. Nem a nossa equipe consegue ver a sua senha.
- Os códigos de acesso enviados por WhatsApp ou e-mail também são guardados embaralhados, valem por poucos minutos e aceitam poucas tentativas.
- Limite de tentativas: depois de 10 tentativas de login por minuto do mesmo endereço, o sistema pede para esperar. O mesmo vale para cadastros e para os formulários públicos de agendamento, com limites próprios.
4. Links secretos
O link que o cliente recebe para ver, remarcar ou cancelar um horário (e o da fila de espera) é gerado com 32 bytes aleatórios — impossível de adivinhar. Mesmo assim, trate esse link como uma senha: não compartilhe.
5. Pagamentos e credenciais
- O número do cartão nunca passa pelo Cortempo. O cliente digita os dados na página segura do Asaas, que processa o pagamento.
- As chaves que a barbearia cadastra para receber pagamentos ficam criptografadas (AES-256-GCM) no banco de dados.
- Os avisos de pagamento que chegam do Asaas são conferidos com um código secreto antes de valer.
6. Conexão, servidores e cópias de segurança
- Todo acesso é por conexão segura (HTTPS), inclusive nos domínios próprios das barbearias.
- O sistema envia cabeçalhos de segurança aos navegadores, só aceita chamadas dos nossos próprios endereços e recusa pedidos grandes demais ou malformados.
- O banco de dados tem cópias de segurança automáticas, com restauração para qualquer momento dentro da janela guardada, e a equipe tem um roteiro para fazer cópias extras.
- Os registros de acesso não guardam senhas, códigos nem o conteúdo dos formulários, e os links secretos aparecem mascarados. Erros são enviados a uma ferramenta de monitoramento sem dados pessoais.
- O sistema não sobe em produção se alguma configuração de segurança estiver faltando ou fraca (por exemplo, uma chave curta).
7. Domínio próprio só com prova
Para ligar um domínio próprio (ex.: suabarbearia.com.br) ao site, a barbearia precisa criar no DNS um registro TXT com um código único dela. Sem essa prova de que o domínio é mesmo dela, o domínio não é ligado — ninguém consegue "pegar" o endereço de outra pessoa.
8. O que você pode fazer
- Use uma senha longa e que você não usa em outros sites.
- Não compartilhe o acesso do dono: crie um acesso para cada pessoa da equipe e tire o de quem sair.
- Desconfie de mensagens pedindo a sua senha ou código. O Cortempo nunca pede isso.
9. Encontrou um problema de segurança?
Escreva para seguranca@cortempo.com.br contando o que encontrou, os passos para repetir e o endereço afetado. Respondemos em até 5 dias úteis e avisamos quando estiver corrigido.
Se você agir de boa-fé — sem acessar ou guardar dados de outras pessoas além do mínimo para mostrar o problema, sem tirar o sistema do ar e sem divulgar antes da correção — não tomaremos medidas contra você.
Para assuntos de dados pessoais (pedidos da LGPD), use privacidade@cortempo.com.br. Veja também a Política de Privacidade.