Segurança da Informação
Última atualização: 03/08/2026
O SIFROTA guarda dados de servidores públicos, da frota e — na Ficha de Viagem — dados de saúde de pacientes. Esta página explica, em linguagem simples, o que o sistema faz para proteger essas informações. Tudo o que está descrito aqui já está em funcionamento; não é intenção nem promessa.
Acesso e identidade
- Conta individual para cada pessoa, criada pelo administrador do órgão — não existe autocadastro nem conta compartilhada.
- Senhas guardadas de forma irreversível (Argon2): nem quem administra o servidor consegue ler a senha de alguém.
- Regras mínimas de senha (tamanho e mistura de letras e números) e freio contra tentativa e erro: erros seguidos travam o acesso por alguns minutos.
- Sessão expira por inatividade (30 minutos), pedindo a senha de novo.
- Cada usuário vê os últimos acessos da própria conta em Meu Perfil, com data e endereço IP — quem estranhar algo troca a senha na hora.
Separação por órgão e por função
- Cada usuário enxerga apenas os dados do seu órgão: a Saúde não alcança a ficha da Infraestrutura, nem o contrário.
- O acesso a cada módulo (Lançar, Fechamento, Veículos, Ajustes…) é liberado individualmente pelo administrador.
- A trava vale também pelo endereço: não adianta digitar a URL de uma tela sem permissão — o sistema barra antes de mostrar qualquer coisa.
Registro do que acontece
- Auditoria de cadastros: criação, alteração e exclusão ficam registradas com autor, data e o que mudou.
- Registro de acessos: entradas, saídas, tentativas recusadas e trocas de senha, com IP.
- Tentativa de alcançar dado alheio é registrada como acesso negado, com o usuário e o endereço — o que permite apurar.
Transmissão e infraestrutura
- HTTPS obrigatório em todo o sistema, com redirecionamento automático e HSTS; o cookie de sessão só trafega cifrado.
- Cabeçalhos de segurança ativos, incluindo Content-Security-Policy, que impede o navegador de executar código vindo de fora ou enviar dados para terceiros.
- Proteção contra falsificação de requisição (CSRF) em todos os formulários e contra abertura do sistema dentro de páginas de terceiros.
- Páginas com dado pessoal não ficam guardadas no cache do navegador.
Cópias de segurança
- Cópia automática do banco de dados a cada 6 horas, com histórico.
- Banco em modo de gravação contínua (WAL), que preserva a informação mesmo em queda de energia no meio de uma gravação.
- Anexos (CRLV-e, apólices, foto de perfil) ficam dentro do próprio banco — então entram na cópia de segurança junto com o resto, sem depender de outra rotina.
Mensagens pelo WhatsApp
- Integração oficial com a WhatsApp Business Platform (Meta) — nada de aplicativo paralelo ou número pessoal automatizado.
- Os segredos de acesso ficam apenas no servidor, nunca no código, no navegador ou nos registros.
- As mensagens recebidas são conferidas por assinatura digital: o sistema só aceita o que vem comprovadamente da Meta.
- Só o número do controlador de frota cadastrado pode completar uma ficha por mensagem; qualquer outro número é ignorado.
Qualidade e continuidade
O sistema é coberto por uma bateria de mais de 900 testes automáticos, executada a cada alteração, que inclui testes de segurança — isolamento entre órgãos, permissões e tentativas de acesso indevido. Nenhuma mudança vai ao ar sem essa verificação passar por completo.
Encontrou algo que parece uma falha de segurança? Escreva para
frota@sifrota.com.br descrevendo o que
observou. Pedidos sobre dados pessoais estão na
Política de Privacidade.