Proteger o acesso, os dados e as configurações da sua conta é parte do produto, não um recurso opcional. Esta página explica, em nove pontos, o que a Rundevex Assets faz e o que você mesmo pode fazer para reduzir riscos.
Verificação em duas etapasCriptografiaAlertas de acesso
Como pensamos a segurança
Segurança, para nós, começa pelo desenho do produto: o painel não precisa da sua permissão de saque, não pede senha da corretora e não exige que você instale programas no computador.
Nenhum sistema é 100% invulnerável, e dizer o contrário seria enganar você. Por isso trabalhamos em camadas: se uma proteção falha, outra continua de pé. Parte dessas camadas é nossa, como a criptografia e o monitoramento de acessos. Outra parte é sua, como guardar bem a senha e desconfiar de mensagens suspeitas.
Também adotamos o princípio do menor privilégio: cada pessoa da equipe acessa apenas o que precisa para fazer o seu trabalho, e os acessos são registrados. Os nove pontos abaixo seguem a ordem em que a maioria das pessoas encontra cada tema: primeiro o acesso à conta, depois a proteção dos dados, em seguida o que fazer quando algo foge do normal.
Nunca informe senha, código de verificação ou chave de API a ninguém, nem a quem diga ser da Rundevex Assets. Nossa equipe não pede esses dados.
1. Verificação em duas etapas (2FA/MFA)
Além da senha, a conta pede um segundo fator a cada login em um dispositivo novo. Aceitamos códigos gerados por aplicativos autenticadores e códigos enviados por e-mail. Recomendamos o aplicativo autenticador, porque ele funciona mesmo sem sinal e não depende da caixa de entrada.
O uso do segundo fator é fortemente recomendado e passa a ser exigido para ações sensíveis, como alterar a chave de API ou pedir um saque. Se você perder o aparelho, a recuperação é feita com os códigos de reserva que você salva na ativação e, na falta deles, pelo processo de verificação de identidade descrito no ponto 6.
2. Criptografia dos dados
As informações trafegam entre o seu navegador e a plataforma por conexão criptografada (HTTPS). Dados cadastrais e credenciais de integração são armazenados de forma criptografada, e o acesso a eles dentro da empresa é limitado às funções que realmente precisam.
A criptografia cobre a transmissão dos dados, o armazenamento das credenciais e os backups, e os sistemas responsáveis por ela são mantidos pela equipe de tecnologia, com acesso restrito e revisão periódica. Ela reduz o risco de leitura indevida em caso de interceptação ou de acesso não autorizado ao banco, mas não substitui os cuidados com o seu dispositivo, como manter o sistema atualizado e evitar redes públicas.
3. Proteção contra fraude e phishing
Golpistas costumam copiar sites e mensagens de empresas conhecidas. Nosso endereço oficial é rundevex-assets.com, e os e-mails de suporte saem do domínio rundevex-assets.com. Qualquer variação, como letras trocadas ou outro final de domínio, deve ser tratada como suspeita. Antes de clicar em um link recebido por e-mail ou mensagem, passe o cursor sobre ele e confira para onde ele realmente leva.
Você pode definir um código de proteção antifraude no perfil. Ele aparece em todos os e-mails oficiais que enviamos, e a sua ausência indica que a mensagem não veio de nós. Veja mais na página de alerta de fraude.
4. Notificações de login
Sempre que a conta é acessada de um dispositivo ou local que não reconhecemos, enviamos um aviso por e-mail com data, horário, tipo de aparelho e localização aproximada. O aviso traz um link para encerrar a sessão e redefinir a senha caso você não reconheça o acesso.
Atividades suspeitas, como várias tentativas de senha em sequência ou mudanças repentinas de configuração, também geram alertas e podem bloquear a conta temporariamente enquanto a equipe confirma com você que foi mesmo você.
5. Gestão de dispositivos e sessões
No painel você vê as sessões ativas, com o tipo de dispositivo, o navegador e o último acesso. Qualquer sessão pode ser encerrada com um clique, e é possível sair de todos os dispositivos ao mesmo tempo, o que é útil se você perdeu o celular.
Por segurança, as sessões inativas são encerradas automaticamente depois de um período sem uso, e o tempo é menor em aparelhos que você não marcou como de confiança. Ao fazer login novamente você confirma que continua sendo a pessoa que usa a conta.
6. Recuperação de conta
Se você esqueceu a senha, o link de redefinição é enviado ao e-mail cadastrado. Quando também perdeu o acesso ao segundo fator ou ao e-mail, é preciso falar com o suporte e comprovar a identidade, com documento oficial com foto e confirmação de dados cadastrais.
Esse processo é mais lento de propósito. A verificação reduz a chance de alguém se passar por você, e durante a análise os saques ficam suspensos. O prazo depende da qualidade dos documentos enviados.
7. Permissões das chaves de API
Para operar na sua corretora, a plataforma usa uma chave de API criada por você. Ao gerar a chave, habilite somente leitura e negociação. A permissão de saque deve permanecer desativada: a plataforma não precisa dela para funcionar e nunca vai pedir que você a ligue.
Sempre que a corretora permitir, restrinja a chave a endereços de IP autorizados e revise as permissões de tempos em tempos. Se achar que a chave foi exposta, apague-a na corretora imediatamente e gere outra.
8. Histórico de auditoria
A conta mantém um registro de logins, de conexões de corretoras e de alterações em estratégias e configurações. Cada linha mostra o que mudou, quando e de qual dispositivo, o que facilita descobrir se alguém mexeu em algo sem você saber.
Esse histórico também ajuda o suporte a investigar problemas. Ele fica disponível para consulta no painel e pode ser consultado pela equipe, com o seu consentimento, quando você abrir um chamado. Recomendamos olhar a lista uma vez por semana: qualquer entrada que você não reconheça, como um login em horário estranho ou uma estratégia alterada, deve ser reportada na mesma hora.
9. Suporte em caso de incidente
Se você suspeita de acesso indevido, mensagem fraudulenta ou qualquer comportamento estranho, escreva para [email protected] com o assunto "Incidente de segurança". Seu gerente pessoal também pode ser acionado a qualquer hora. Se possível, informe data, horário e o que você percebeu, sem enviar senhas.
Ao receber o relato, a equipe pode bloquear a conta preventivamente, encerrar sessões, orientar a troca das chaves de API e abrir uma investigação interna. Você é informado do andamento por e-mail, com a primeira resposta em até uma hora útil. Casos mais complexos são escalados para a área de conformidade, e você é avisado sobre o que foi encontrado e as medidas tomadas. Se houver risco aos dados pessoais, seguimos o procedimento previsto na LGPD para avisar os titulares e a autoridade competente nos prazos exigidos.
O que você pode fazer hoje
Cinco ações rápidas que aumentam muito a proteção da conta.
Ative o 2FA
Use um aplicativo autenticador e guarde os códigos de reserva em local seguro, fora do celular.
Crie uma senha única
Longa, diferente de todas as outras e guardada em um gerenciador de senhas.
Confira o endereço
Antes de digitar qualquer dado, confira o domínio na barra do navegador.
Revise as sessões
Encerre dispositivos que você não usa mais, de tempos em tempos.
Bloqueie o saque na API
Deixe a permissão de saque desligada nas chaves usadas pela plataforma.