Começar de graça

Segurança

O Mozzer utiliza autenticação passwordless (sem senha), eliminando riscos associados a senhas fracas ou roubadas. Gerencie suas configurações de segurança em Configurações > Segurança da Conta.

Sessões Ativas#

Visualize todos os dispositivos onde sua conta está conectada e controle o acesso.

Visualizar Sessões#

A seção Sessões Ativas lista todos os dispositivos onde sua conta está conectada com as seguintes informações:

  • Dispositivo — Nome do navegador ou aplicativo (quando não identificado, aparece como "Dispositivo desconhecido")
  • Endereço IP — De onde a sessão foi iniciada
  • Data e hora — Marcador com a data e hora do último uso (ou da criação, quando ainda não houve uso)
  • Sessão atual — Marcador verde Sessão atual indicando qual é o dispositivo que você está usando agora

Encerrar uma Sessão#

Se você não reconhece um dispositivo ou deseja encerrar o acesso em outro local:

  1. Localize a sessão na lista
  2. Toque no botão Encerrar (vermelho) ao lado da sessão
  3. Confirme no diálogo Encerrar Sessão
  4. A sessão será encerrada imediatamente

A sessão atual não exibe o botão Encerrar — não é possível encerrá-la por aqui. Para sair do dispositivo atual, use Sair da Conta na página de Configurações.

Encerrar as Outras Sessões#

Quando há outras sessões além da atual, aparece a opção Encerrar outras sessões (subtítulo "Desconectar todos os outros dispositivos"):

  1. Toque em Encerrar outras sessões
  2. Confirme no diálogo Encerrar Todas as Sessões
  3. Todas as sessões serão encerradas, exceto a do dispositivo atual

Contas Conectadas (OAuth)#

Na seção Contas Conectadas você pode vincular contas do Google e da Apple para ter mais opções de login. Cada provedor exibe Conectado (com o email vinculado ao lado) ou Não conectado.

Conectar uma Conta#

  1. Na seção Contas Conectadas, localize o provedor desejado (Google ou Apple)
  2. Toque em Conectar
  3. Autorize o acesso na tela de login do provedor
  4. A conta será conectada e o email aparecerá ao lado do provedor

Desconectar uma Conta#

  1. Localize a conta conectada na lista
  2. Toque em Desconectar
  3. Confirme no diálogo de confirmação
  4. A conta será desconectada

Você sempre manterá acesso via login por email (OTP), mesmo que desconecte todas as contas OAuth.

Alterar Email#

Você pode alterar o email associado à sua conta. O processo usa verificação por código OTP para garantir a segurança.

Como Alterar#

  1. Acesse Configurações > Segurança da Conta
  2. Na seção Segurança da Conta, toque no item Alterar email (mostra seu email atual no subtítulo)
  3. A página Alterar email mostra o campo Email com seu endereço atual (apenas leitura) e o campo Novo email
  4. Digite o novo endereço no campo Novo email
  5. Toque em Enviar código
  6. Um código de verificação de 6 dígitos será enviado para o novo email (válido por 5 minutos)
  7. Na tela Verificar novo email, insira o código recebido para confirmar a alteração

Proteções Automáticas#

O Mozzer aplica várias camadas de proteção automaticamente:

Proteção Como funciona
OTP temporário Códigos de login e de alteração de email expiram em 5 minutos
Rate limiting (login) Máximo de 5 solicitações de OTP de login a cada 15 minutos
Rate limiting (alteração de email) Máximo de 3 solicitações de OTP de alteração de email a cada 15 minutos
Refresh token rotation Tokens de acesso são renovados automaticamente e os antigos invalidados. Os tokens de uma mesma sessão formam uma "família"
Detecção de reuso Se um token antigo (já revogado) for reutilizado, toda a família daquela sessão é revogada por segurança, encerrando o acesso
Isolamento multi-tenant Dados de cada loja são completamente isolados

Chaves de API#

Para integrações com sistemas externos (ERP, contabilidade, automações) o Mozzer oferece chaves de API com permissões específicas — sem expor a conta do usuário.

A seção Chaves de API aparece na própria página de segurança e leva à lista de chaves da loja (requer a permissão governance:api_key:list).

Criar uma Chave#

  1. Na página de segurança, abra a seção Chaves de API
  2. Na lista de chaves, toque em Nova Chave (requer a permissão governance:api_key:create)
  3. Preencha:
    • Nome da Chave — ex: "Integração ERP", "Sistema Contábil"
    • Permissões — selecione apenas as permissões necessárias para a integração
  4. Confirme a criação
  5. Copie a chave imediatamente — esta é a única vez que ela será exibida

Armazene a chave em local seguro (cofre de senhas, gerenciador de segredos). Quem tiver a chave terá as permissões selecionadas.

Detalhes da Chave#

A página Detalhes da Chave mostra:

  • Nome e Prefixo — primeiros caracteres da chave para identificação
  • Permissões — abre a lista completa de permissões atribuídas
  • Último uso — data e hora da última requisição (ou "Nunca utilizada")
  • IP do último uso — endereço de onde partiu a última requisição
  • Status — Ativa ou Revogada

Revogar uma Chave#

  1. Acesse os detalhes da chave
  2. Toque em Revogar Chave
  3. Confirme no diálogo Revogar Chave de API (botão Revogar)

A revogação é imediata e irreversível. Todas as integrações que usam a chave deixam de funcionar até que sejam atualizadas com uma nova.

Regenerar uma Chave#

Se suspeitar que a chave vazou, prefira regenerar:

  1. Acesse os detalhes da chave
  2. Toque em Regenerar Chave
  3. Confirme no diálogo Regenerar Chave de API (botão Regenerar)
  4. A chave atual é revogada automaticamente e uma nova é gerada com o mesmo nome e permissões
  5. Atualize as integrações com o novo valor

Filtrar Chaves#

A lista permite filtrar por:

  • Apenas ativas — oculta chaves revogadas
  • Incluir revogadas — mostra todo o histórico para auditoria

Permissões Necessárias#

Permissão Para que serve
governance:api_key:list Listar chaves da loja e visualizar os detalhes de uma chave
governance:api_key:create Criar chaves novas
governance:api_key:update Revogar e regenerar chaves

Excluir Conta#

A opção Excluir minha conta fica na seção Zona de Risco, no final da página de segurança. Ao tocar nela, há uma confirmação em duas etapas (Continuar e depois Excluir minha conta) antes que a solicitação seja registrada. Após solicitar, você tem um período de 30 dias para cancelar — enquanto pendente, a página exibe a data de anonimização e um botão para cancelar a exclusão. Após esse prazo, seus dados são permanentemente anonimizados.

Para detalhes completos sobre o processo de exclusão, consulte o guia de Privacidade e LGPD.

Boas Práticas#

  • Revise suas sessões periodicamente — Verifique se há sessões ativas que você não reconhece
  • Conecte ao menos uma conta OAuth — Ter Google ou Apple conectado oferece uma opção alternativa de login
  • Use "Encerrar outras sessões" — Em caso de suspeita de acesso indevido, encerre todas as outras sessões imediatamente