Segurança
O que fazemos para manter seguras as contas dos alunos e o trabalho deles, e como nos dizer se nos escapou alguma coisa.
Atualizado a 22 August 2026.
Contas
- As palavras-passe são guardadas em hash, nunca numa forma legível, e nunca nos são enviadas por email.
- Podes entrar com o Google em vez disso, para não haver mais uma palavra-passe para perder.
- Os endereços de email são verificados antes de uma conta ficar utilizável.
- As sessões ficam em cookies que o JavaScript não consegue ler e que só nos são enviados a nós.
O teu material
- Os ficheiros carregados vivem em armazenamento de objetos privado. O browser nunca fala diretamente com esse armazenamento — cada ficheiro é obtido através da app, que verifica primeiro se é teu.
- Os caminhos dos ficheiros são gerados pelo servidor. Um pedido não pode pedir um ficheiro indicando um caminho.
- Os ficheiros carregados são verificados pela assinatura do ficheiro, não só pelo nome, e têm limite de tamanho.
- Tudo o que experimentares na página inicial antes de te registares fica limitado a essa experiência e é apagado dentro de 24 horas.
A aplicação
- Tudo é servido por HTTPS, com HSTS.
- Uma Content Security Policy com nonces por pedido limita o que pode correr na página.
- Os pedidos que alteram dados são verificados na origem, para prevenir falsificação de pedidos entre sites.
- Há limites de pedidos à frente do início de sessão, dos códigos de turma, das chamadas de IA e da ferramenta anónima da página inicial.
- O acesso administrativo é concedido apenas por configuração do servidor. Não há nenhum papel que possa ser atribuído a partir de dentro da app.
Pagamentos
Os dados do cartão vão diretamente para a Stripe ou a Mollie e nunca chegam aos nossos servidores. Os webhooks de pagamento são verificados por assinatura e processados uma só vez, para que uma mensagem repetida não possa cobrar nem creditar uma conta duas vezes.
Reportar uma vulnerabilidade
Se encontraste um problema de segurança, diz-nos a nós antes de dizeres a mais alguém, e dá-nos uma janela razoável para o corrigir. Reporta-o através da nossa página de contacto e inclui detalhe suficiente para o reproduzir.
Não te perseguimos por investigação de boa-fé que respeite os dados de outras pessoas: não acedas nem alteres uma conta que não seja tua, não corras testes de negação de serviço, e para assim que tiveres provado o que querias provar.
A CONFIRMAR antes do lançamento: um endereço de contacto dedicado à segurança, a tua janela de divulgação e se ofereces recompensa, mais um /.well-known/security.txt a apontar para ele.