Segurança
Segurança faz parte do produto, não de uma página escondida.
Autenticação
Senhas armazenadas com hash seguro, rate limit, recuperação por token de uso único e 2FA por autenticador ou e-mail.
Sessão
Cookies HttpOnly, SameSite, regeneração após login e proteção de rotas por papel.
Aplicação
CSRF, prepared statements, validação de upload, headers de segurança e logs administrativos.
Master
Ações críticas são registradas para facilitar diagnóstico, auditoria e suporte.
Responsabilidade compartilhada
Administradores devem conceder somente os acessos necessários, remover usuários que deixaram a empresa e ativar autenticação adicional em contas críticas.