Segurança por design

Confiança exige controles claros, não promessas vagas.

A arquitetura da Opiny protege o acesso, a coleta e a circulação dos sinais dos seus clientes.

Isolamento por organização

Toda consulta autenticada valida vínculo ativo e escopo da organização antes de acessar pesquisas, respostas ou configurações.

Sessões com rotação

Access tokens de curta duração e refresh tokens rotacionados reduzem a reutilização indevida de credenciais.

Domínios permitidos

Cada pesquisa pode restringir em quais domínios o widget será carregado e aceitará respostas.

Webhooks verificáveis

Eventos usam assinatura HMAC SHA-256 para que o destino confirme sua origem e integridade.

Segredos criptografados

URLs sensíveis das integrações V2 são protegidas com AES-256-GCM antes do armazenamento.

Permissões por função

Papéis de proprietário, administrador e membro delimitam ações administrativas e operacionais.

Transparência

O que já está implementado hoje.

Esta página descreve controles existentes no produto. Certificações e requisitos adicionais de enterprise devem ser avaliados durante o processo comercial.

A Opiny acessa dados de outras organizações?

Não. Endpoints autenticados verificam o vínculo do usuário com a organização solicitada e recusam acessos fora desse escopo.

Como validar um webhook da Opiny?

Calcule o HMAC SHA-256 do corpo recebido usando o segredo da organização e compare com o header X-Opiny-Signature.

Posso limitar o widget ao meu domínio?

Sim. Pesquisas aceitam uma lista de domínios autorizados e rejeitam carregamentos e respostas originados fora dela.