Segurança do site

Nove controles que protegem sua conta

Segurança na 3G Capital é projeto, não acessório: cada função do produto passa por revisão de risco antes de ir ao ar. Esta página detalha os nove controles que cercam sua conta e o papel que você desempenha em cada um deles. Dúvida que ficar, o suporte responde com prioridade.

2FA / MFA

Segundo fator por aplicativo, com rota de recuperação verificada.

Criptografia

Cifra em trânsito e em repouso, com chaves rotacionadas.

Antifraude

Domínios oficiais e código de conferência nas mensagens.

1. Autenticação de dois fatores (2FA / MFA)

Na prática, o 2FA muda a matemática do invasor: com senha vazada, a conta abre em segundos; com senha e segundo fator, ele precisa do seu aparelho físico, o que transforma ataque remoto em ataque impossível para a esmagadora maioria dos golpes em circulação.

Recomendamos ativar o segundo fator no primeiro dia: além da senha, a conta pede um código gerado por aplicativo autenticador, que se renova a cada trinta segundos e funciona sem sinal de operadora. Com 2FA ativo, a senha vazada sozinha não abre a conta.

Perdeu o aparelho? A recuperação exige verificação de identidade com documento, de propósito: esse atrito existe para que ninguém substitua o seu fator fingindo ser você. Aprovada a identidade, o time limpa o fator antigo e você registra o novo em minutos. Guarde os códigos de reserva impressos: eles resolvem a maioria das emergências sem espera.

2. Criptografia de dados

Tudo que viaja entre o navegador e a plataforma vai cifrado por TLS. O que fica guardado, dados de identificação e detalhes da conta, permanece criptografado em repouso, com permissão de leitura restrita por papel de acesso.

O esquema cobre os sistemas de autenticação, verificação de identidade e registro de

A criptografia cobre também o transporte interno entre sistemas da plataforma, não apenas a ponta visível ao navegador: dados que atravessam fronteiras internas seguem protegidos pelo mesmo princípio, evitando que um salto interno seja o elo fraco da corrente.

A criptografia cobre também o transporte interno entre sistemas da plataforma, não apenas a ponta visível ao navegador: dados que atravessam fronteiras internas seguem protegidos pelo mesmo princípio, evitando que um salto interno seja o elo fraco da corrente.

operações, e as chaves são rotacionadas em ciclo definido pelos procedimentos internos de segurança, com custódia centralizada.

3. Proteção antifraude e antiphishing

Mensagens da 3G Capital saem apenas de domínios próprios. Domínio parecido com o nosso, porém diferente, é sinal de golpe. Cada e-mail transacional carrega um código de conferência que você compara com o registrado na conta: se divergir, a mensagem não é nossa.

Nunca solicitamos senha, código 2FA ou dados completos de cartão por telefone ou e-mail. Ao receber esse pedido em nome da plataforma, ignore e repasse para

Reconhecer mensagem falsa tem três verificações rápidas: remetente no domínio oficial, código de conferência idêntico ao da conta e ausência de pedido de senha ou código. Falhou uma das três, a mensagem é golpe, sem exceção já registrada até hoje.

Reconhecer mensagem falsa tem três verificações rápidas: remetente no domínio oficial, código de conferência idêntico ao da conta e ausência de pedido de senha ou código. Falhou uma das três, a mensagem é golpe, sem exceção já registrada até hoje.

[email protected]. Cada denúncia é analisada e alimenta o bloqueio de domínios imitadores.

4. Notificações de login

Todo acesso de dispositivo inédito dispara e-mail com data, hora e local aproximados. Sinalizamos também comportamento atípico, como tentativas seguidas de senha incorreta ou entrada por país novo no histórico da conta.

Se o aviso apontar acesso de cidade impossível, também vale trocar a senha do e-mail cadastrado: é a chave-mestra da recuperação de conta, e invasor que chegou à senha da plataforma pode ter passado por ela antes.

Recebeu aviso de login que não foi seu? Troque a senha na hora, encerre as sessões abertas na configuração e ative o 2FA se ainda não estiver ativo. O aviso existe exatamente para dar essa janela de reação.

5. Gestão de dispositivos e sessões

O painel de segurança exibe todas as sessões vivas, com dispositivo, sistema e última atividade. Você encerra uma sessão específica ou todas de uma vez, revogando o acesso sem precisar trocar senha.

Sessões expiram sozinhas após inatividade; acessos salvos morrem quando a senha muda ou o segundo fator é redefinido. Em computador compartilhado, não marque "lembrar deste dispositivo" e sempre saia da conta ao terminar.

6. Recuperação de conta

Para trocar de senha, enviamos link de uso único, curto e insubstituível. Alterações mais sensíveis, como mudança de e-mail titular ou perda do segundo fator, passam por verificação documental antes de qualquer mudança.

Durante a recuperação, os saques ficam temporariamente retidos: é a janela que impede que um invasor esvazie a conta enquanto o titular verdadeiro reassume o controle. Encerrada a verificação, a função volta ao normal.

7. Permissões das chaves de API

As chaves que conectam a operação às corretoras nascem com o menor escopo possível: leitura de dados e execução de ordens. Saque, o terceiro escopo possível, fica desativado e não é necessário em nenhuma hipótese para a operação da plataforma.

Rotina sugerida de chaves: crie com nome descritivo, restrinja por IP, teste e anote a data. Na revisão mensal, revogue o que passou de noventa dias sem uso. O painel mostra a idade de cada chave para a decisão levar segundos.

Cada chave aceita restrição por IP e pode ser revogada na hora. Dê nomes descritivos às chaves ("motor 3G") para saber o que cortar primeiro numa revisão, e apague as que não usa mais: chave esquecida é porta destrancada.

8. Histórico de auditoria

A conta mantém um registro completo: logins, conexões de integração, ajustes de estratégia e mudanças de configuração, cada linha com data e hora. É a fonte para reconstruir qualquer evento duvidoso.

O mesmo trilho fica retido na infraestrutura para investigação de incidentes e obrigações de conformidade. Movimento que você não reconhece no histórico? Acione o suporte imediatamente:

Diagnóstico rápido de incidente em três perguntas: o que mudou na conta, quando mudou e quem mais teve acesso. Respondidas, o time fecha a porta usada, revisa o que foi tocado e devolve a conta saneada, com relatório do que ocorreu.

Diagnóstico rápido de incidente em três perguntas: o que mudou na conta, quando mudou e quem mais teve acesso. Respondidas, o time fecha a porta usada, revisa o que foi tocado e devolve a conta saneada, com relatório do que ocorreu.

congelamos a atividade da conta e abrimos verificação.

9. Suporte em incidentes

Suspeita de acesso indevido ou atividade estranha: escreva para [email protected] com assunto "incidente". Você pode pedir o bloqueio preventivo da conta enquanto apuramos, e é o que recomendamos diante de qualquer dúvida séria.

A comunicação do incidente segue ordem fixa: confirmação de recebimento, medidas imediatas aplicadas e, ao encerrar a apuracão, o resumo com causa e correção. Ao reportar, inclua horário percebido, aparelho e rede usados, e mensagens suspeitas recebidas antes do fato: cada desses dados encurta a investigação e protege contas vizinhas.