MIA Privacy / Documentação Testar grátis Planos
19/26 Medição · Segurança

A conta protegida: rate-limit, webhook fechado, log limpo

Código de login com teto por hora (e o teto não zera sozinho), webhook de pagamento que recusa sem assinatura, token redigido no log de acesso.

Medido em: 28/ago/2026

Três provas de segurança de conta rodam no portão de toda versão:

1. O código de login tem teto — de verdade

Cinco códigos por hora por conta; o sexto é barrado com mensagem clara. O detalhe que a prova vigia: uma versão antiga limpava o histórico ao pedir código novo, o que zerava a contagem — rate-limit que existe no código e não na prática. Hoje a prova confere que a conta barrada continua barrada mesmo depois de outra conta pedir código.

2. O webhook de pagamento falha fechado

O aviso de "pagamento caiu" só é aceito com o token de assinatura correto. Sem token configurado, o webhook recusa tudo — a alternativa (aceitar sem conferir) deixaria qualquer um forjar "pagamento confirmado" e ganhar plano.

3. O log não guarda credencial

O token da ponte viaja na URL (é o desenho do recurso) — então o log de acesso o redige: a linha gravada mostra /p/***. Medido no log real: zero ocorrências do token em claro.