Configurações de Segurança

Configurações de Segurança

Público: Este artigo é para administradores de igreja.

O TimelyChurch leva a sério a segurança dos dados da sua igreja. Este guia cobre os recursos de segurança disponíveis para proteger sua conta, as contas dos membros da equipe e as informações da sua congregação.


Autenticação de Dois Fatores (2FA)

A autenticação de dois fatores adiciona uma camada extra de segurança às contas de usuário, exigindo um código de verificação baseado em tempo além da senha ao fazer login.

Como a 2FA Funciona

O TimelyChurch usa autenticação de dois fatores TOTP (Time-based One-Time Password), compatível com aplicativos autenticadores populares:

  • Google Authenticator
  • Microsoft Authenticator
  • Authy
  • 1Password
  • Qualquer aplicativo compatível com TOTP

Quando a 2FA está ativada, após inserir sua senha você também precisará inserir um código de 6 dígitos do seu aplicativo autenticador.

Ativando a 2FA

Cada usuário ativa a 2FA para sua própria conta pelo portal do membro.

  1. Faça login e vá em Portal do Membro > Perfil.
  2. Abra a seção Segurança. (Veja Gerenciando Seu Perfil para o passo a passo completo do perfil — a seção Segurança lá cobre 2FA.)
  3. Clique em Ativar Autenticação de Dois Fatores. O sistema exibe uma chave secreta e um código QR.
  4. Abra seu aplicativo autenticador e escaneie o código QR (ou insira manualmente a chave secreta).
  5. Insira o código de 6 dígitos do seu aplicativo autenticador e envie para finalizar a configuração.
  6. Salve os códigos de recuperação gerados — são códigos de uso único que permitem acessar sua conta se perder acesso ao aplicativo autenticador. Você pode regenerá-los depois na mesma seção Segurança.

Importante: Guarde seus códigos de recuperação em um local seguro (como um gerenciador de senhas ou uma cópia impressa em local seguro). Cada código de recuperação só pode ser usado uma vez.

Usando a 2FA para Fazer Login

  1. Insira seu e-mail e senha como de costume.
  2. Quando solicitado, abra seu aplicativo autenticador.
  3. Insira o código de 6 dígitos atual exibido no aplicativo.
  4. Clique em Verificar para concluir o login.

Usando um Código de Recuperação

Se você perder acesso ao aplicativo autenticador (ex.: celular perdido, dispositivo novo):

  1. Na tela de verificação 2FA, procure a opção Usar Código de Recuperação.
  2. Insira um dos seus códigos de recuperação salvos.
  3. O código será consumido (cada código funciona apenas uma vez).

Após fazer login com um código de recuperação, configure a 2FA novamente com seu novo dispositivo o mais rápido possível.

Desativando a 2FA

Se precisar desativar a autenticação de dois fatores:

  1. Vá em /portal/profile (Portal do Membro > Perfil) e abra a seção Segurança.
  2. Clique em Desativar Autenticação de Dois Fatores (chama POST /portal/two-factor/disable).
  3. Confirme a ação.

Dica: Recomendamos fortemente manter a 2FA ativada, especialmente para usuários com funções de Administrador que têm acesso a dados e configurações sensíveis da igreja.


Verificação por PIN de Suporte

Cada igreja no TimelyChurch tem um PIN de Suporte único — um código de 6 dígitos usado para verificar sua identidade ao contatar o suporte ao cliente.

Onde Encontrar Seu PIN de Suporte

  1. Vá em Configurações no painel admin.
  2. Na aba Perfil, role até a seção Verificação de Suporte.
  3. Seu ID da Igreja e PIN de Suporte são exibidos.
  4. Use o botão copiar para copiar qualquer valor para a área de transferência.

Quando Usar Seu PIN de Suporte

Você será solicitado a fornecer seu PIN de Suporte quando:

  • Contatar o suporte do TimelyChurch por e-mail ou chat
  • Solicitar alterações de conta que exigem verificação de identidade
  • Solicitar exportações de dados ou modificações em nível de conta pelo suporte

Regenerando Seu PIN de Suporte

Se acredita que seu PIN de Suporte foi comprometido:

  1. Vá em Configurações > Perfil.
  2. Na seção Verificação de Suporte, clique no ícone de regenerar (atualizar) ao lado do PIN.
  3. Confirme a regeneração.
  4. Um novo PIN de 6 dígitos será gerado e o antigo invalidado imediatamente.

A regeneração é registrada na trilha de auditoria do sistema para responsabilidade.

Aviso de Segurança: Nunca compartilhe seu PIN de Suporte publicamente — em fóruns, redes sociais ou comunicações não solicitadas. Forneça apenas para equipe verificada de suporte do TimelyChurch.


Boas Práticas de Segurança da Conta

Para Administradores

  1. Ative 2FA em todas as contas de administrador. Administradores têm acesso completo a dados e configurações da igreja. Proteger essas contas com 2FA é crítico.

  2. Tenha pelo menos dois administradores. Se um administrador perder acesso, o outro pode ajudar a recuperar a conta. O sistema impede remover o último administrador.

  3. Revise o acesso dos membros da equipe regularmente. Visite periodicamente a página de Gestão de Equipe para verificar que membros da equipe têm funções apropriadas. Remova acesso de quem saiu da igreja ou não precisa mais.

  4. Use o princípio do menor privilégio. Atribua a função mais restritiva que ainda permita fazer o trabalho. Um professor da Escola Dominical não precisa de acesso a dados financeiros.

  5. Desative contas para ausências temporárias. Se alguém está em sabático ou licença, desative a conta em vez de deixá-la ativa.

Para Todos os Membros da Equipe

  1. Use uma senha forte e única. Não reutilize senhas de outros serviços.

  2. Ative autenticação de dois fatores. Este é o passo mais eficaz que você pode dar para proteger sua conta.

  3. Não compartilhe suas credenciais de login. Cada pessoa deve ter sua própria conta com permissões apropriadas.

  4. Saia ao usar dispositivos compartilhados. Se você acessa o TimelyChurch de um computador compartilhado, sempre saia ao terminar.


Privacidade e Proteção de Dados

Isolamento Multi-Tenant

Os dados de cada igreja no TimelyChurch são isolados por um identificador específico da igreja. Isso significa:

  • Uma igreja não pode ver pessoas, eventos ou dados financeiros de outra igreja
  • Todas as consultas ao banco de dados são limitadas aos registros da sua igreja
  • Membros da equipe só podem acessar dados de igrejas às quais foram explicitamente convidados

Armazenamento Criptografado

  • PINs de Suporte e valores de configuração sensíveis são armazenados com segurança
  • Segredos de autenticação de dois fatores são criptografados em repouso
  • Informações de cartão de pagamento são processadas pelo Stripe e nunca armazenadas nos servidores do TimelyChurch

Controle de Acesso Baseado em Funções

Conforme descrito no guia de Funções e Permissões, cada ação no TimelyChurch é verificada contra a função atribuída ao usuário. Isso garante que:

  • Um membro da equipe só pode acessar módulos que sua função permite
  • Restrições de escopo (próprios registros, equipe ou todos) limitam os dados que podem visualizar
  • Ações administrativas (como gerenciar configurações ou convidar membros da equipe) são reservadas para funções apropriadas

Registro de Auditoria

O TimelyChurch registra ações sensíveis em dois lugares:

  1. Spatie ActivityLog (v5) — Fluxo de atividade genérico anexado à maioria dos modelos (pessoas, escalas, finanças, etc.) via o trait LogsActivity.
  2. SuperAdminAuditLog — Um log separado à prova de adulteração para eventos em nível de plataforma.

Eventos rastreados incluem regeneração de PIN de Suporte, adições/remoções/mudanças de função de membros da equipe, alterações de assinatura, verificação de domínio personalizado e muitas edições em nível de modelo.

Em breve para admins de igreja: Atualmente não há interface no aplicativo para administradores de igreja navegarem seu próprio log de auditoria. Os dados estão sendo capturados hoje, mas apenas o suporte da plataforma TimelyChurch (super admins) pode visualizar pelas ferramentas admin internas. Se precisar de uma cópia da atividade recente da sua igreja, contate o suporte com seu ID da Igreja e PIN de Suporte. Um visualizador de log de auditoria autoatendido para admins de igreja está no roadmap.


Segurança de Domínio Personalizado (Plano Pro e Superior)

Se sua igreja usa um domínio personalizado para páginas voltadas ao público, o processo de verificação de domínio inclui verificações de segurança:

  1. Verificação de Registro TXT — Você deve adicionar um token de verificação único como registro DNS TXT para provar propriedade do domínio.
  2. Verificação de Registro CNAME/A — Você deve apontar seu domínio para os servidores do TimelyChurch.
  3. Ambos os registros devem ser verificados antes que o domínio personalizado fique ativo.

Isso impede que qualquer pessoa reivindique um domínio que não controla.


Perguntas Frequentes

P: A 2FA é obrigatória para todos os usuários? R: A autenticação de dois fatores é atualmente opcional e pode ser ativada por cada usuário individualmente. Recomendamos fortemente para todas as contas, especialmente administradores.

P: E se eu perder meu celular e meus códigos de recuperação? R: Contate o suporte do TimelyChurch com seu ID da Igreja e peça a outro administrador da sua equipe para verificar sua identidade. O suporte pode ajudar a redefinir sua 2FA para você configurá-la novamente.

P: Como os dados da minha igreja são copiados em backup? R: O TimelyChurch mantém backups regulares do banco de dados como parte da infraestrutura da plataforma. Você também pode exportar seus próprios dados a qualquer momento pela aba Exportar em Configurações.

P: Posso ver quem fez login no painel admin da minha igreja? R: Logins e outras ações sensíveis são capturados no log de auditoria, mas admins de igreja não têm atualmente uma interface para navegar esse log. Contate o suporte do TimelyChurch com seu ID da Igreja e PIN de Suporte se precisar de um log de acesso detalhado para sua igreja. (Um visualizador de log de auditoria autoatendido está no roadmap.)

P: O TimelyChurch está em conformidade com regulamentos de proteção de dados? R: O TimelyChurch é construído com boas práticas de segurança incluindo isolamento multi-tenant de dados, armazenamento criptografado, controle de acesso baseado em funções e autenticação de dois fatores baseada em TOTP. A plataforma usa Stripe para processamento de pagamentos compatível com PCI.

Usamos cookies para personalizar sua experiência. Ao continuar a visitar este site, você concorda com o uso de cookies

Mais