Segurança da conta e dos dados

Segurança no Bastionória

Proteger a sua conta é uma responsabilidade dividida: a plataforma oferece os controles e você decide como usá-los. Esta página descreve, em nove pontos, o que existe hoje, como funciona e o que esperar em caso de problema.

Atualizada em 1º de outubro de 2026Leitura de cerca de 8 minutos
Escudo com cadeado, painel de código de verificação e chaves de ativação

1. Autenticação em dois fatores (2FA/MFA)

A conta aceita um segundo fator além da senha: um código de seis dígitos gerado por aplicativo autenticador no celular. Esse é o método recomendado, porque o código muda a cada 30 segundos e não depende da rede da operadora.

A ativação não é obrigatória para entrar na plataforma, mas é pedida durante a configuração inicial e exigida antes de qualquer saque. Se você trocar de celular ou perder o acesso ao autenticador, a recuperação passa pela verificação de identidade descrita no ponto 6.

2. Criptografia

Os dados trafegam por conexão criptografada (HTTPS com TLS) e as informações cadastrais ficam cifradas no armazenamento. O acesso interno é restrito às equipes de segurança e de suporte que precisam delas, com registro de cada consulta. Cópias de segurança também são cifradas e testadas periodicamente para garantir que a recuperação funcione quando for necessária.

3. Proteção contra fraude e phishing

O único domínio oficial é bastionoria.org e as mensagens oficiais saem de endereços de e-mail terminados nesse mesmo domínio. A equipe nunca pede senha, código de verificação ou chave de API por telefone, e-mail ou aplicativo de mensagens.

Você pode definir um código de proteção pessoal, que passa a aparecer em todos os e-mails enviados pela plataforma. Se a mensagem não trouxer o código, desconfie e veja o alerta de fraude.

4. Notificações de login

Sempre que a conta é acessada de um aparelho ou de uma localização nova, a plataforma envia um aviso por e-mail e, para quem usa o aplicativo, uma notificação por push. A mensagem mostra o horário aproximado, o tipo de aparelho e a cidade estimada.

Atividades suspeitas, como várias tentativas de senha em sequência ou acessos de países incomuns para o seu perfil, geram alertas adicionais e podem levar ao bloqueio temporário da sessão até a confirmação por você.

5. Gestão de aparelhos e sessões

No painel você vê todas as sessões ativas, com aparelho, navegador e último acesso, e pode encerrar qualquer uma delas com um toque. Isso revoga o acesso de imediato.

Por segurança, as sessões inativas são encerradas automaticamente após um período sem uso, e ações sensíveis, como alterar o e-mail ou pedir um saque, pedem nova confirmação. Se você usa um computador compartilhado, encerre a sessão ao terminar e nunca marque a opção de manter conectado.

6. Recuperação da conta

Se você esquecer a senha ou perder o segundo fator, a recuperação começa por um link enviado ao e-mail cadastrado e pode exigir uma nova verificação de identidade, com documento e selfie.

Por precaução, depois de uma recuperação os saques ficam limitados por um período curto. Essa pausa reduz o estrago caso a conta tenha sido alvo de um invasor.

7. Permissões das chaves de API

As chaves de API conectam a plataforma à sua corretora e podem ter três níveis de permissão: leitura (consultar saldo e histórico), negociação (abrir e fechar ordens) e saque (retirar fundos). O Bastionória precisa apenas dos dois primeiros níveis.

Nunca crie nem informe chaves com permissão de saque. Sempre que possível, restrinja a chave ao endereço IP indicado pelo gerente e revogue qualquer chave que você não use mais.

8. Histórico de auditoria

O painel registra entradas na conta, conexões de API, alterações em estratégias e mudanças de configuração, cada uma com data, horário e aparelho. Você pode consultar e exportar esse histórico para conferir o que foi feito.

Responsabilidade compartilhada

Segurança funciona melhor quando cada lado faz a sua parte. A plataforma mantém a infraestrutura, a criptografia, o monitoramento e os alertas. O usuário cuida das próprias credenciais, dos aparelhos que usa e das permissões que concede à corretora.

Na prática, a maior parte dos incidentes envolve o lado do usuário: senha repetida em outros serviços, e-mail invadido, celular sem bloqueio ou chave de API enviada a quem se passava pelo suporte. Por isso, cada ponto acima vem acompanhado de uma ação simples que você mesmo pode fazer em poucos minutos.

O que fazemos

  • Criptografia e acesso restrito aos dados.
  • Alertas de login e de atividade suspeita.
  • Registro de auditoria de toda alteração.
  • Resposta a incidentes com a equipe de segurança.

O que pedimos de você

  • Senha forte e única, com 2FA ativo.
  • Chaves de API sem permissão de saque.
  • Confirmar o endereço antes de entrar.
  • Avisar o suporte sobre qualquer anomalia.

Boas práticas fora da plataforma

A conta é tão segura quanto o ambiente em que você a usa. Estes quatro hábitos protegem o que fica ao redor dela.

Cuide do celular

Use bloqueio de tela, mantenha o sistema atualizado e instale aplicativos apenas das lojas oficiais. O celular guarda o autenticador, e quem tem acesso a ele pode ter acesso ao segundo fator.

Proteja o e-mail

O e-mail cadastrado recebe os avisos e os links de recuperação. Ative o 2FA também nele e use uma senha diferente de todas as outras, ou o invasor do e-mail chegará à sua conta.

Evite redes públicas

Wi-Fi de cafés, aeroportos e hotéis pode ser monitorado. Prefira a rede móvel ou uma conexão que você conhece, sobretudo para acessar a conta, mexer em chaves de API ou pedir saques.

Use um gerenciador de senhas

Um gerenciador cria e guarda senhas longas e diferentes para cada serviço, e só preenche em endereços verdadeiros. Isso também ajuda a perceber sites falsos, que não são reconhecidos por ele.

9. Suporte em incidentes

Se você notar um acesso que não reconhece, uma operação que não pediu ou receber uma mensagem suspeita, avise o quanto antes. Quanto mais cedo o contato, mais opções existem para limitar o dano.

  • Canal de contato: escreva para [email protected] ou fale com o seu gerente pessoal, que atende todos os dias.
  • Bloqueio da conta: a pedido seu ou diante de sinais de acesso indevido, a conta é bloqueada para novas operações até a confirmação da sua identidade.
  • Escalonamento: casos de fraude são encaminhados à equipe de segurança e de conformidade, que analisa os registros e orienta os próximos passos.
  • Comunicação: você recebe a confirmação do registro do incidente e atualizações sobre o andamento, em geral em até 1 hora útil.

Depois que o incidente é tratado, a equipe revisa o que aconteceu e pode recomendar medidas adicionais, como trocar a senha, criar novas chaves de API, revisar os aparelhos conectados e confirmar de novo o e-mail e o telefone cadastrados. Esse acompanhamento faz parte do atendimento e não tem custo.

Nenhum sistema é totalmente imune a falhas. A segurança descrita aqui reduz riscos, mas não elimina os riscos do mercado nem os de golpes externos ao serviço. Veja a divulgação de riscos.

Checklist de cinco minutos

  • Ative o 2FA com aplicativo autenticador.
  • Use uma senha exclusiva, que você não usa em outro serviço.
  • Defina o código de proteção contra phishing.
  • Confira as sessões ativas e encerre as antigas.
  • Revise as chaves de API e remova a permissão de saque.

Para ver como a empresa trata os seus dados, leia a Política de Privacidade. A verificação de identidade está na página de KYC e AML.