Segurança

O que fazemos para manter seguras as contas dos alunos e o trabalho deles, e como nos dizer se nos escapou alguma coisa.

Atualizado a 22 August 2026.

Contas

  • As palavras-passe são guardadas em hash, nunca numa forma legível, e nunca nos são enviadas por email.
  • Podes entrar com o Google em vez disso, para não haver mais uma palavra-passe para perder.
  • Os endereços de email são verificados antes de uma conta ficar utilizável.
  • As sessões ficam em cookies que o JavaScript não consegue ler e que só nos são enviados a nós.

O teu material

  • Os ficheiros carregados vivem em armazenamento de objetos privado. O browser nunca fala diretamente com esse armazenamento — cada ficheiro é obtido através da app, que verifica primeiro se é teu.
  • Os caminhos dos ficheiros são gerados pelo servidor. Um pedido não pode pedir um ficheiro indicando um caminho.
  • Os ficheiros carregados são verificados pela assinatura do ficheiro, não só pelo nome, e têm limite de tamanho.
  • Tudo o que experimentares na página inicial antes de te registares fica limitado a essa experiência e é apagado dentro de 24 horas.

A aplicação

  • Tudo é servido por HTTPS, com HSTS.
  • Uma Content Security Policy com nonces por pedido limita o que pode correr na página.
  • Os pedidos que alteram dados são verificados na origem, para prevenir falsificação de pedidos entre sites.
  • Há limites de pedidos à frente do início de sessão, dos códigos de turma, das chamadas de IA e da ferramenta anónima da página inicial.
  • O acesso administrativo é concedido apenas por configuração do servidor. Não há nenhum papel que possa ser atribuído a partir de dentro da app.

Pagamentos

Os dados do cartão vão diretamente para a Stripe ou a Mollie e nunca chegam aos nossos servidores. Os webhooks de pagamento são verificados por assinatura e processados uma só vez, para que uma mensagem repetida não possa cobrar nem creditar uma conta duas vezes.

Reportar uma vulnerabilidade

Se encontraste um problema de segurança, diz-nos a nós antes de dizeres a mais alguém, e dá-nos uma janela razoável para o corrigir. Reporta-o através da nossa página de contacto e inclui detalhe suficiente para o reproduzir.

Não te perseguimos por investigação de boa-fé que respeite os dados de outras pessoas: não acedas nem alteres uma conta que não seja tua, não corras testes de negação de serviço, e para assim que tiveres provado o que querias provar.

A CONFIRMAR antes do lançamento: um endereço de contacto dedicado à segurança, a tua janela de divulgação e se ofereces recompensa, mais um /.well-known/security.txt a apontar para ele.