Segurança do site
Nove controles que protegem sua conta
Segurança na 3G Capital é projeto, não acessório: cada função do produto passa por revisão de risco antes de ir ao ar. Esta página detalha os nove controles que cercam sua conta e o papel que você desempenha em cada um deles. Dúvida que ficar, o suporte responde com prioridade.
2FA / MFA
Segundo fator por aplicativo, com rota de recuperação verificada.
Criptografia
Cifra em trânsito e em repouso, com chaves rotacionadas.
Antifraude
Domínios oficiais e código de conferência nas mensagens.
1. Autenticação de dois fatores (2FA / MFA)
Na prática, o 2FA muda a matemática do invasor: com senha vazada, a conta abre em segundos; com senha e segundo fator, ele precisa do seu aparelho físico, o que transforma ataque remoto em ataque impossível para a esmagadora maioria dos golpes em circulação.
Recomendamos ativar o segundo fator no primeiro dia: além da senha, a conta pede um código gerado por aplicativo autenticador, que se renova a cada trinta segundos e funciona sem sinal de operadora. Com 2FA ativo, a senha vazada sozinha não abre a conta.
Perdeu o aparelho? A recuperação exige verificação de identidade com documento, de propósito: esse atrito existe para que ninguém substitua o seu fator fingindo ser você. Aprovada a identidade, o time limpa o fator antigo e você registra o novo em minutos. Guarde os códigos de reserva impressos: eles resolvem a maioria das emergências sem espera.
2. Criptografia de dados
Tudo que viaja entre o navegador e a plataforma vai cifrado por TLS. O que fica guardado, dados de identificação e detalhes da conta, permanece criptografado em repouso, com permissão de leitura restrita por papel de acesso.
O esquema cobre os sistemas de autenticação, verificação de identidade e registro de
A criptografia cobre também o transporte interno entre sistemas da plataforma, não apenas a ponta visível ao navegador: dados que atravessam fronteiras internas seguem protegidos pelo mesmo princípio, evitando que um salto interno seja o elo fraco da corrente.
A criptografia cobre também o transporte interno entre sistemas da plataforma, não apenas a ponta visível ao navegador: dados que atravessam fronteiras internas seguem protegidos pelo mesmo princípio, evitando que um salto interno seja o elo fraco da corrente.
operações, e as chaves são rotacionadas em ciclo definido pelos procedimentos internos de segurança, com custódia centralizada.3. Proteção antifraude e antiphishing
Mensagens da 3G Capital saem apenas de domínios próprios. Domínio parecido com o nosso, porém diferente, é sinal de golpe. Cada e-mail transacional carrega um código de conferência que você compara com o registrado na conta: se divergir, a mensagem não é nossa.
Nunca solicitamos senha, código 2FA ou dados completos de cartão por telefone ou e-mail. Ao receber esse pedido em nome da plataforma, ignore e repasse para
Reconhecer mensagem falsa tem três verificações rápidas: remetente no domínio oficial, código de conferência idêntico ao da conta e ausência de pedido de senha ou código. Falhou uma das três, a mensagem é golpe, sem exceção já registrada até hoje.
Reconhecer mensagem falsa tem três verificações rápidas: remetente no domínio oficial, código de conferência idêntico ao da conta e ausência de pedido de senha ou código. Falhou uma das três, a mensagem é golpe, sem exceção já registrada até hoje.
[email protected]. Cada denúncia é analisada e alimenta o bloqueio de domínios imitadores.4. Notificações de login
Todo acesso de dispositivo inédito dispara e-mail com data, hora e local aproximados. Sinalizamos também comportamento atípico, como tentativas seguidas de senha incorreta ou entrada por país novo no histórico da conta.
Se o aviso apontar acesso de cidade impossível, também vale trocar a senha do e-mail cadastrado: é a chave-mestra da recuperação de conta, e invasor que chegou à senha da plataforma pode ter passado por ela antes.
Recebeu aviso de login que não foi seu? Troque a senha na hora, encerre as sessões abertas na configuração e ative o 2FA se ainda não estiver ativo. O aviso existe exatamente para dar essa janela de reação.
5. Gestão de dispositivos e sessões
O painel de segurança exibe todas as sessões vivas, com dispositivo, sistema e última atividade. Você encerra uma sessão específica ou todas de uma vez, revogando o acesso sem precisar trocar senha.
Sessões expiram sozinhas após inatividade; acessos salvos morrem quando a senha muda ou o segundo fator é redefinido. Em computador compartilhado, não marque "lembrar deste dispositivo" e sempre saia da conta ao terminar.
6. Recuperação de conta
Para trocar de senha, enviamos link de uso único, curto e insubstituível. Alterações mais sensíveis, como mudança de e-mail titular ou perda do segundo fator, passam por verificação documental antes de qualquer mudança.
Durante a recuperação, os saques ficam temporariamente retidos: é a janela que impede que um invasor esvazie a conta enquanto o titular verdadeiro reassume o controle. Encerrada a verificação, a função volta ao normal.
7. Permissões das chaves de API
As chaves que conectam a operação às corretoras nascem com o menor escopo possível: leitura de dados e execução de ordens. Saque, o terceiro escopo possível, fica desativado e não é necessário em nenhuma hipótese para a operação da plataforma.
Rotina sugerida de chaves: crie com nome descritivo, restrinja por IP, teste e anote a data. Na revisão mensal, revogue o que passou de noventa dias sem uso. O painel mostra a idade de cada chave para a decisão levar segundos.
Cada chave aceita restrição por IP e pode ser revogada na hora. Dê nomes descritivos às chaves ("motor 3G") para saber o que cortar primeiro numa revisão, e apague as que não usa mais: chave esquecida é porta destrancada.
8. Histórico de auditoria
A conta mantém um registro completo: logins, conexões de integração, ajustes de estratégia e mudanças de configuração, cada linha com data e hora. É a fonte para reconstruir qualquer evento duvidoso.
O mesmo trilho fica retido na infraestrutura para investigação de incidentes e obrigações de conformidade. Movimento que você não reconhece no histórico? Acione o suporte imediatamente:
Diagnóstico rápido de incidente em três perguntas: o que mudou na conta, quando mudou e quem mais teve acesso. Respondidas, o time fecha a porta usada, revisa o que foi tocado e devolve a conta saneada, com relatório do que ocorreu.
Diagnóstico rápido de incidente em três perguntas: o que mudou na conta, quando mudou e quem mais teve acesso. Respondidas, o time fecha a porta usada, revisa o que foi tocado e devolve a conta saneada, com relatório do que ocorreu.
congelamos a atividade da conta e abrimos verificação.9. Suporte em incidentes
Suspeita de acesso indevido ou atividade estranha: escreva para [email protected] com assunto "incidente". Você pode pedir o bloqueio preventivo da conta enquanto apuramos, e é o que recomendamos diante de qualquer dúvida séria.
A comunicação do incidente segue ordem fixa: confirmação de recebimento, medidas imediatas aplicadas e, ao encerrar a apuracão, o resumo com causa e correção. Ao reportar, inclua horário percebido, aparelho e rede usados, e mensagens suspeitas recebidas antes do fato: cada desses dados encurta a investigação e protege contas vizinhas.