Segurança
O Mozzer utiliza autenticação passwordless (sem senha), eliminando riscos associados a senhas fracas ou roubadas. Gerencie suas configurações de segurança em Configurações > Segurança da Conta.
Sessões Ativas#
Visualize todos os dispositivos onde sua conta está conectada e controle o acesso.
Visualizar Sessões#
A seção Sessões Ativas lista todos os dispositivos onde sua conta está conectada com as seguintes informações:
- Dispositivo — Nome do navegador ou aplicativo (quando não identificado, aparece como "Dispositivo desconhecido")
- Endereço IP — De onde a sessão foi iniciada
- Data e hora — Marcador com a data e hora do último uso (ou da criação, quando ainda não houve uso)
- Sessão atual — Marcador verde Sessão atual indicando qual é o dispositivo que você está usando agora
Encerrar uma Sessão#
Se você não reconhece um dispositivo ou deseja encerrar o acesso em outro local:
- Localize a sessão na lista
- Toque no botão Encerrar (vermelho) ao lado da sessão
- Confirme no diálogo Encerrar Sessão
- A sessão será encerrada imediatamente
A sessão atual não exibe o botão Encerrar — não é possível encerrá-la por aqui. Para sair do dispositivo atual, use Sair da Conta na página de Configurações.
Encerrar as Outras Sessões#
Quando há outras sessões além da atual, aparece a opção Encerrar outras sessões (subtítulo "Desconectar todos os outros dispositivos"):
- Toque em Encerrar outras sessões
- Confirme no diálogo Encerrar Todas as Sessões
- Todas as sessões serão encerradas, exceto a do dispositivo atual
Contas Conectadas (OAuth)#
Na seção Contas Conectadas você pode vincular contas do Google e da Apple para ter mais opções de login. Cada provedor exibe Conectado (com o email vinculado ao lado) ou Não conectado.
Conectar uma Conta#
- Na seção Contas Conectadas, localize o provedor desejado (Google ou Apple)
- Toque em Conectar
- Autorize o acesso na tela de login do provedor
- A conta será conectada e o email aparecerá ao lado do provedor
Desconectar uma Conta#
- Localize a conta conectada na lista
- Toque em Desconectar
- Confirme no diálogo de confirmação
- A conta será desconectada
Você sempre manterá acesso via login por email (OTP), mesmo que desconecte todas as contas OAuth.
Alterar Email#
Você pode alterar o email associado à sua conta. O processo usa verificação por código OTP para garantir a segurança.
Como Alterar#
- Acesse Configurações > Segurança da Conta
- Na seção Segurança da Conta, toque no item Alterar email (mostra seu email atual no subtítulo)
- A página Alterar email mostra o campo Email com seu endereço atual (apenas leitura) e o campo Novo email
- Digite o novo endereço no campo Novo email
- Toque em Enviar código
- Um código de verificação de 6 dígitos será enviado para o novo email (válido por 5 minutos)
- Na tela Verificar novo email, insira o código recebido para confirmar a alteração
Proteções Automáticas#
O Mozzer aplica várias camadas de proteção automaticamente:
| Proteção | Como funciona |
|---|---|
| OTP temporário | Códigos de login e de alteração de email expiram em 5 minutos |
| Rate limiting (login) | Máximo de 5 solicitações de OTP de login a cada 15 minutos |
| Rate limiting (alteração de email) | Máximo de 3 solicitações de OTP de alteração de email a cada 15 minutos |
| Refresh token rotation | Tokens de acesso são renovados automaticamente e os antigos invalidados. Os tokens de uma mesma sessão formam uma "família" |
| Detecção de reuso | Se um token antigo (já revogado) for reutilizado, toda a família daquela sessão é revogada por segurança, encerrando o acesso |
| Isolamento multi-tenant | Dados de cada loja são completamente isolados |
Chaves de API#
Para integrações com sistemas externos (ERP, contabilidade, automações) o Mozzer oferece chaves de API com permissões específicas — sem expor a conta do usuário.
A seção Chaves de API aparece na própria página de segurança e leva à lista de chaves da loja (requer a permissão governance:api_key:list).
Criar uma Chave#
- Na página de segurança, abra a seção Chaves de API
- Na lista de chaves, toque em Nova Chave (requer a permissão
governance:api_key:create) - Preencha:
- Nome da Chave — ex: "Integração ERP", "Sistema Contábil"
- Permissões — selecione apenas as permissões necessárias para a integração
- Confirme a criação
- Copie a chave imediatamente — esta é a única vez que ela será exibida
Armazene a chave em local seguro (cofre de senhas, gerenciador de segredos). Quem tiver a chave terá as permissões selecionadas.
Detalhes da Chave#
A página Detalhes da Chave mostra:
- Nome e Prefixo — primeiros caracteres da chave para identificação
- Permissões — abre a lista completa de permissões atribuídas
- Último uso — data e hora da última requisição (ou "Nunca utilizada")
- IP do último uso — endereço de onde partiu a última requisição
- Status — Ativa ou Revogada
Revogar uma Chave#
- Acesse os detalhes da chave
- Toque em Revogar Chave
- Confirme no diálogo Revogar Chave de API (botão Revogar)
A revogação é imediata e irreversível. Todas as integrações que usam a chave deixam de funcionar até que sejam atualizadas com uma nova.
Regenerar uma Chave#
Se suspeitar que a chave vazou, prefira regenerar:
- Acesse os detalhes da chave
- Toque em Regenerar Chave
- Confirme no diálogo Regenerar Chave de API (botão Regenerar)
- A chave atual é revogada automaticamente e uma nova é gerada com o mesmo nome e permissões
- Atualize as integrações com o novo valor
Filtrar Chaves#
A lista permite filtrar por:
- Apenas ativas — oculta chaves revogadas
- Incluir revogadas — mostra todo o histórico para auditoria
Permissões Necessárias#
| Permissão | Para que serve |
|---|---|
governance:api_key:list |
Listar chaves da loja e visualizar os detalhes de uma chave |
governance:api_key:create |
Criar chaves novas |
governance:api_key:update |
Revogar e regenerar chaves |
Excluir Conta#
A opção Excluir minha conta fica na seção Zona de Risco, no final da página de segurança. Ao tocar nela, há uma confirmação em duas etapas (Continuar e depois Excluir minha conta) antes que a solicitação seja registrada. Após solicitar, você tem um período de 30 dias para cancelar — enquanto pendente, a página exibe a data de anonimização e um botão para cancelar a exclusão. Após esse prazo, seus dados são permanentemente anonimizados.
Para detalhes completos sobre o processo de exclusão, consulte o guia de Privacidade e LGPD.
Boas Práticas#
- Revise suas sessões periodicamente — Verifique se há sessões ativas que você não reconhece
- Conecte ao menos uma conta OAuth — Ter Google ou Apple conectado oferece uma opção alternativa de login
- Use "Encerrar outras sessões" — Em caso de suspeita de acesso indevido, encerre todas as outras sessões imediatamente