Segurança e privacidade · POL-AC-001
Política de Controle de Acesso
Define as regras de concessão, uso e revogação de acessos aos sistemas, dados e infraestrutura da FlowCode, assegurando que cada acesso seja apropriado à função e limitado ao necessário.
1Princípios
Menor privilégio
Concede-se apenas o acesso indispensável à atividade.
Necessidade de conhecer
O acesso a dados restringe-se a quem precisa deles para trabalhar.
Segregação de funções
Sempre que viável, tarefas críticas são divididas entre pessoas distintas.
Negação por padrão
Sem autorização explícita, o acesso é negado.
2Identificação e autenticação
- Cada usuário possui identificação individual; contas compartilhadas são evitadas.
- A autenticação exige senha forte — mínimo de 10 caracteres, combinando maiúsculas, minúsculas e números.
- Credenciais são transmitidas por método POST sobre TLS; senhas são armazenadas apenas como hash.
- Acessos administrativos e a contas de infraestrutura utilizam autenticação multifator (MFA).
- A recuperação de senha ocorre por token de uso único com expiração, nunca reenviando a senha original.
3Autorização (RBAC)
- O acesso é organizado por perfis (papéis), que agrupam permissões conforme a função.
- A verificação de autorização ocorre no servidor a cada requisição, não apenas na interface.
- Em sistemas Supabase, as permissões são reforçadas por políticas de Row Level Security (RLS).
- Arquivos e dados sensíveis são acessíveis apenas a perfis com permissão privilegiada, com verificação por objeto para prevenir acesso indevido por manipulação de identificadores (IDOR).
4Ciclo de vida do acesso
| Etapa | Regra |
|---|---|
| Concessão | Mediante solicitação formal e aprovação, conforme a função. |
| Uso | Restrito ao propósito autorizado; credenciais são pessoais e intransferíveis. |
| Revisão | Revisão periódica (semestral) dos acessos concedidos. |
| Revogação | Imediata no encerramento do vínculo ou mudança de função. |
5Gestão de sessões
- Identificadores de sessão possuem entropia adequada e são gerados por mecanismo criptograficamente seguro.
- Um novo token é gerado a cada autenticação; o anterior é invalidado no logout, prevenindo fixação de sessão.
- Sessões expiram automaticamente após período de inatividade.
6Registro
Concessões, tentativas de acesso não autorizado e ações administrativas são registradas conforme a Política de Segurança da Informação (POL-SI-001) e a trilha de auditoria dos sistemas.
7Controle de versões
| Versão | Descrição |
|---|---|
| 1.0 | Emissão inicial. |