Segurança e dados

Segurança são limites claros, não uma promessa de “confie em nós”

Esta página explica quais dados você mantém, como credenciais são protegidas, quais limites existem e o que cada parte faz após uma falha.

Você confirma os registros

Subscriptions, amounts, currencies, and dates come from your input. TutuSub does not read bank transactions or present planning summaries as final invoices.

Autenticação externa é protegida separadamente

A autenticação do HTTP Pull é criptografada no servidor com AES-256-GCM. Sem uma chave mestra válida, novas credenciais sensíveis são rejeitadas em vez de salvas silenciosamente em texto simples.

Trate dados do webhook como credenciais

Webhooks genéricos verificam assinatura e timestamp e eliminam replays. Não publique URLs, tokens ou segredos no frontend ou em chats; rotacione-os se houver exposição.

Requisições de saída têm limites de rede

O HTTP Pull bloqueia por padrão destinos privados, loopback e link-local, rejeita credenciais dentro da URL e não segue redirecionamentos, reduzindo SSRF e desvios.

Os recursos não são ilimitados

Consultas têm limites de tempo e resposta de 1 MB. Webhooks aceitam 256 KB e têm limites de frequência; requisições abusivas falham sem consumir recursos indefinidamente.

Falhas são visíveis e recuperáveis

Falhas de conexão deixam um estado de erro e verificações posteriores podem recuperá-lo. Eventos recebidos são deduplicados por recibo e envios de notificações interrompidos têm recuperação em segundo plano.

O que fazer quando algo parece errado

  1. 1Primeiro desative ou rotacione a conexão afetada para as credenciais antigas deixarem de funcionar.
  2. 2Atualize o emissor e teste sucesso, assinaturas inválidas, limites e repetição.
  3. 3Confira a fatura e a data no fornecedor original para garantir que o registro não ficou desatualizado durante a interrupção.
  4. 4Se precisar de suporte, compartilhe horário, tipo de conexão e detalhes seguros do erro, nunca o segredo completo.

A ação final continua sendo sua

Disabling or deleting a record in TutuSub does not cancel it at a registrar, SaaS vendor, cloud provider, or payment institution. Confirm every payment, refund, contract, and auto-renew change at the original service.