Três provas de segurança de conta rodam no portão de toda versão:
1. O código de login tem teto — de verdade
Cinco códigos por hora por conta; o sexto é barrado com mensagem clara. O detalhe que a prova vigia: uma versão antiga limpava o histórico ao pedir código novo, o que zerava a contagem — rate-limit que existe no código e não na prática. Hoje a prova confere que a conta barrada continua barrada mesmo depois de outra conta pedir código.
2. O webhook de pagamento falha fechado
O aviso de "pagamento caiu" só é aceito com o token de assinatura correto. Sem token configurado, o webhook recusa tudo — a alternativa (aceitar sem conferir) deixaria qualquer um forjar "pagamento confirmado" e ganhar plano.
3. O log não guarda credencial
O token da ponte viaja na URL (é o desenho do recurso) — então o log de
acesso o redige: a linha gravada mostra /p/***. Medido no
log real: zero ocorrências do token em claro.