ALUNA
Segurança

Seus dados, e o dinheiro do seu evento, protegidos por design

Não é uma promessa de marketing — é a arquitetura real da Aluna: papéis granulares, autenticação sem senha opcional, isolamento entre organizações em cada consulta, e sua própria conta Stripe cobrando direto.

🔑 RBAC granular

Papéis separados por função (admin, membro, financeiro, marketing, analista...) com permissões individuais por módulo — um membro de marketing não pode ver o Financeiro só porque tem uma conta.

🛡️ Passkeys e MFA

Entre com digital ou Face ID (WebAuthn) sem senha, ou com um código do seu app de autenticação favorito (1Password, Google Authenticator, Microsoft Authenticator) — sua escolha.

🏢 Isolamento real entre organizações

Todo endpoint que recebe um id de recurso valida que ele pertence à organização da sessão atual antes de tocá-lo — não é só um filtro visual, é uma verificação em cada chamada ao servidor.

💳 Sua própria conta Stripe

Stripe Connect no modo de cobrança direta (não destination charges) — o dinheiro dos seus ingressos e patrocínios vai direto para sua conta, nunca para uma conta da Aluna.

📎 Arquivos com controle de acesso

Cada anexo é servido por um endpoint próprio que valida explicitamente que quem pede tem direito de vê-lo — nunca uma URL de arquivo aberta ao público por acidente.

🚦 Rate-limit fail-closed

Nas rotas públicas sem sessão (como comprar um ingresso), se o contador de abuso não pode ser lido, a ação é rejeitada — nunca permitida "só por garantia" quando o sistema de proteção falha.

Perguntas frequentes

Sobre segurança

O dinheiro dos meus ingressos passa por uma conta da Aluna?

Não — usamos Stripe Connect no modo de cobrança direta (não destination charges): o dinheiro vai direto para sua própria conta Stripe, nunca para uma conta da Aluna.

Posso usar uma chave de segurança física ou Face ID em vez de senha?

Sim, a Aluna suporta passkeys (WebAuthn) além de MFA por código (TOTP) — você pode entrar com digital ou Face ID, sem digitar senha.

Um membro da minha equipe pode ver dados de outra organização?

Não — o isolamento entre organizações é real em cada consulta: todo endpoint que recebe um id de recurso valida que ele pertence à organização da sessão atual antes de tocá-lo.

Pare de correr atrás de informação. Comece a dirigir seu evento.

Criar conta grátis Fale conosco
Criar conta grátis