Segurança no Monely
Como os seus dados são protegidos e como relatar uma vulnerabilidade.
Esta página reúne, em um lugar só, as práticas de segurança que já estão em vigor no Monely e o caminho para nos avisar sobre uma falha. Ela complementa a Política de Privacidade, que descreve quais dados pessoais tratamos e com que finalidade.
Criptografia
- Em trânsito: a comunicação entre o aplicativo, o site e os nossos servidores acontece sobre HTTPS/TLS.
- Em repouso: os dados armazenados são criptografados pelos mecanismos oferecidos pela própria infraestrutura de armazenamento.
Para evitar mal-entendidos, um esclarecimento: o Monely não utiliza criptografia de ponta a ponta.
Autenticação e sessão
A identidade de quem entra no Monely é verificada pelo Firebase Authentication, do Google. Existem quatro formas de entrar:
- conta Google;
- conta Apple;
- código de uso único enviado por e-mail;
- código de uso único enviado por WhatsApp.
Depois da entrada, cada requisição à nossa API viaja com um token de sessão no formato JWT, com validade de 30 minutos. A renovação usa um mecanismo de rotação segura, de modo que um token interceptado tem uma janela curta de utilidade.
Integridade do aplicativo
O Monely usa o Firebase App Check para confirmar que as requisições vêm de uma instalação legítima do aplicativo, e não de um cliente forjado. A verificação usa o Play Integrity no Android e o App Attest no iOS.
Limite de requisições
Os endpoints da API têm limite de requisições, o chamado rate limiting. Ele reduz a superfície disponível para tentativas de força bruta, varreduras automatizadas e uso abusivo.
Dados pessoais, LGPD e GDPR
Os dados pessoais são tratados conforme a LGPD, no Brasil, e o GDPR, na União Europeia. Os direitos do titular, entre eles acesso, correção, portabilidade e exclusão, são atendidos pelos canais descritos na Política de Privacidade. Para encerrar a conta e apagar os dados existe um caminho próprio, com o passo a passo em excluir conta e dados.
Como relatar uma vulnerabilidade
Se você encontrou uma falha de segurança no aplicativo, no site ou na API, escreva para contato@monely.app com a palavra Segurança no assunto. Esta página é a política de divulgação responsável referenciada no campo Policy do arquivo /.well-known/security.txt.
Cada relato é lido e analisado individualmente, e relatos enviados de boa-fé são bem-vindos.
O alcance desta página
O texto acima descreve práticas em vigor na data indicada abaixo. Não se trata de certificação, selo ou auditoria de terceiros. Quando uma dessas práticas mudar, a mudança aparece aqui.
Monely. Suas finanças pessoais simplificadas.
© 2026 Monely. Todos os direitos reservados.