Voltar aos leads

Free100Leads

Segurança

Última atualização 19 August 2026

Este documento é publicado em inglês e oferecido traduzido por conveniência. Se uma tradução e a versão em inglês divergirem, prevalece a versão em inglês.

O que não guardamos

A maioria das brechas que você lê é sobre números de cartão. Não guardamos nenhum. As páginas de pagamento são da Stripe e os dados do cartão vão do seu navegador para eles sem passar por nós, então não há dado de cartão aqui para perder, o que vale mais do que qualquer controle que ganharíamos cuidando disso.

Senhas são guardadas como hashes scrypt com sal por conta, nunca de forma reversível, e não podemos dizer sua própria senha porque não a conhecemos. Identificadores de sessão também ficam hasheados, então uma cópia do banco não é um conjunto de sessões vivas. Chaves de API idem: só um SHA-256 da metade secreta é mantido, por isso uma chave perdida se substitui mas nunca se recupera.

Não guardamos IP completo. Endereços são truncados ao bloco de rede antes de qualquer registro.

Como o serviço é construído

  • Nenhuma API aberta sobre os leads. Nada neste domínio devolve registros de contato como JSON a quem chama sem chave. A API paga vive no próprio hostname, exige chave ligada a uma assinatura, é medida e limitada por chave, e não tem como pedir um registro pelo identificador, então não pode ser varrida em paralelo como um offset ou um id permitiriam.
  • Identificadores assinados, do lado do servidor. O cookie de visitante é HTTP only e carrega assinatura, então não pode ser editado para cunhar uma cota nova.
  • Tokens de requisição de uso único. Cada lote precisa de um token gasto no uso, o que impede repetir uma requisição capturada.
  • A roleta é decidida no servidor. O navegador só anima até o resultado. Nada do prêmio pode ser mudado do cliente.
  • Limites de taxa em camadas. Por visitante, por bloco de rede e um teto para o site inteiro por dia, então um scraper decidido não transforma um vazamento lento em rápido.
  • Marcadores rastreáveis. Cada lote cheio carrega um marcador único daquele visitante e dia, e registros entregues a uma chave paga carregam um ligado à chave e ao período de cobrança. Se uma lista aparecer no produto de outro, podemos provar de onde veio.
  • Uma rampa em assinaturas novas. Uma conta paga recém-criada atinge o teto diário completo em uma semana, não de imediato, o que tira o valor de assinar, levar o máximo possível e pedir estorno.

Onde roda

Hardware dedicado na Alemanha, operado pela Hetzner. A Cloudflare termina o TLS e filtra o tráfego na frente da origem. Os bancos de dados não são alcançáveis pela internet pública, e o acesso administrativo é só por chave.

Reportando uma vulnerabilidade

Envie pelo formulário de contato. Inclua o que achou e como reproduzir. Você terá resposta de uma pessoa, e uma correção ou um cronograma em até trinta dias.

Reporte de boa fé e não iremos atrás de você, digam o que disserem os termos. Boa fé significa testar contra sua própria sessão de visitante, parar na prova em vez de avançar, nunca tocar dados de outras pessoas e nos dar a chance de corrigir antes de publicar.

Deixe de fora testes de negação de serviço, ataques físicos, engenharia social contra qualquer pessoa da empresa e tudo que degrade o serviço para outros visitantes. Não temos recompensa paga, e damos crédito se você quiser.

Se algo der errado

Se uma brecha puser dados de alguém em risco, notificamos a autoridade supervisora em até 72 horas de tomarmos conhecimento, e avisamos diretamente os afetados onde a lei exige. Publicaríamos nesta página também.

Limites honestos

Vale dizer com clareza, já que a maioria das páginas de segurança não diz. A limitação anônima é, por design, melhor esforço. Alguém decidido, com proxies residenciais e paciência, consegue levar mais do que sua parte. As camadas acima existem para tornar isso lento e caro, não impossível, e o teto diário do site limita o que um único dia pode perder.

Os dados de contato em si são informação pública, então o risco de um vazamento é diferente de uma brecha de senhas. Isso não é motivo para descuido, e o aviso de privacidade descreve o que guardamos e por quê.