Segurança da conta e da plataforma

Nove camadas que protegem o seu acesso, os seus dados e as suas configurações na Montara Capital. Nenhum sistema é infalível, mas cada camada reduz o risco e deixa mais fácil perceber qualquer movimento estranho.

1

Autenticação em dois fatores (2FA)

Aceitamos códigos gerados por aplicativo autenticador e confirmação por SMS. A 2FA é obrigatória para sacar, alterar dados de acesso e criar ou mudar chaves de API, e é fortemente recomendada para entrar na conta.

Se você perder o aparelho, a recuperação exige verificação de identidade, e o acesso às áreas sensíveis fica bloqueado até a conclusão.

Guarde os códigos de recuperação em local seguro, fora do celular, e jamais os compartilhe: nenhum atendente da Montara Capital vai pedi-los. Se trocar de aparelho, transfira o autenticador antes de apagar o antigo.

2

Criptografia

Os dados trafegam por conexões protegidas (HTTPS) e são armazenados com criptografia, inclusive documentos de verificação e chaves de API. O acesso a esses dados é restrito por função e registrado.

A responsabilidade pela proteção é das equipes de infraestrutura e de segurança, que revisam os controles periodicamente.

Backups também são criptografados e mantidos em ambientes separados. As chaves de criptografia ficam sob controle de poucas pessoas autorizadas, e tentativas de acesso fora do padrão geram alertas internos imediatos.

3

Proteção contra fraudes e phishing

Nosso único domínio oficial é montara-capital.org, e só escrevemos de [email protected]. Desconfie de links encurtados e de contatos por outros endereços.

Você pode cadastrar um código de proteção pessoal que aparece em todas as mensagens verdadeiras que enviamos. Se a mensagem não trouxer o código, não é nossa. Veja também o alerta de fraude.

Nunca clique em links recebidos por mensagem para entrar na conta: digite o endereço do site no navegador ou use o seu favorito. Atendentes verdadeiros não pedem senha, código de autenticação nem transferência para conta de terceiros.

4

Alertas de acesso

Enviamos aviso por e-mail ou notificação sempre que a conta é aberta em um dispositivo novo, em um local incomum ou depois de várias tentativas de senha incorretas.

Se você não reconhecer o acesso, use o link do aviso para encerrar a sessão e trocar a senha, e fale com o suporte.

Você escolhe o canal de aviso e pode ativar notificações no celular. Alertas de acesso são rápidos, mas só funcionam se o seu e-mail estiver protegido, por isso use também 2FA na sua caixa de entrada.

5

Dispositivos e sessões

No painel você vê as sessões ativas, com dispositivo, navegador e horário, e pode revogar o acesso de qualquer uma delas com um toque. Sessões inativas são encerradas automaticamente depois de um período sem uso.

Ao usar um computador compartilhado ou emprestado, encerre a sessão ao terminar. Se o celular for perdido ou roubado, entre pelo site em outro aparelho e revogue todas as sessões de uma só vez antes de qualquer outra providência.

6

Recuperação de conta

Se perder o acesso, o suporte pede nova verificação de identidade, com documento e selfie, antes de redefinir qualquer credencial. Por segurança, saques ficam em espera por um período depois da recuperação.

Essas limitações podem parecer rígidas, mas evitam que alguém tome a sua conta com um simples pedido de ajuda.

Mesmo depois de recuperada, a conta passa por revisão: as chaves de API anteriores são desativadas e você precisa criar novas, para garantir que nenhuma credencial antiga continue em uso por terceiros.

7

Permissões das chaves de API

Ao conectar a corretora, a plataforma só precisa de permissão de leitura e de negociação. Recomendamos nunca habilitar o saque na chave. Assim, mesmo no caso improvável de um vazamento, não é possível retirar fundos da sua corretora com ela.

Você pode restringir a chave por endereço IP, quando a corretora oferecer, e revogá-la a qualquer momento.

Ao criar a chave na corretora, copie-a apenas uma vez, cole direto no painel e não envie por e-mail ou aplicativo de mensagens. Se tiver dúvida, o gerente pessoal acompanha a configuração e confere com você as permissões marcadas.

8

Histórico de auditoria

O painel registra logins, conexões de corretora e mudanças em estratégias e configurações, com data, hora e dispositivo. Esse histórico ajuda você a conferir o que aconteceu e permite à nossa equipe investigar qualquer irregularidade.

Mudanças de estratégia, de limites de risco e de dados de acesso exigem confirmação e ficam gravadas. Essa trilha é guardada por tempo suficiente para apoiar eventuais reclamações e para atender a pedidos de autoridades quando houver base legal.

9

Suporte em incidentes

Em caso de suspeita de acesso indevido, escreva para [email protected] ou fale com o seu gerente pessoal, que funciona todos os dias, 24 horas por dia. Podemos bloquear a conta temporariamente, revogar chaves e sessões e acionar a equipe de segurança.

Você é informado do andamento por e-mail, com um resumo do que foi encontrado e das medidas tomadas. Casos graves são escalados ao responsável de segurança e, quando a lei exige, comunicados às autoridades. Para saber mais sobre dados pessoais, veja a Política de Privacidade.

Boas práticas para o dia a dia

As medidas da plataforma funcionam melhor quando acompanhadas de hábitos simples do lado de quem usa. Reserve dez minutos para configurar tudo no primeiro dia: a conta fica mais segura, e você ganha tranquilidade para acompanhar o painel sem sobressaltos. Se precisar de ajuda para ativar qualquer recurso, o gerente pessoal explica o passo a passo por telefone.

  • Use uma senha longa e exclusiva, de preferência criada em um gerenciador de senhas.
  • Ative a 2FA na conta da Montara Capital, na corretora e no e-mail.
  • Confira o endereço do site antes de digitar qualquer dado e evite redes de Wi-Fi públicas.
  • Revise as sessões ativas e o histórico de auditoria toda semana.
  • Mantenha sistema operacional e navegador atualizados e use antivírus confiável.

O que fazemos

  • Exigimos 2FA nas operações sensíveis, como saques e criação de chaves de API.
  • Criptografamos dados em trânsito e em repouso, com acesso restrito por função.
  • Avisamos sobre novos acessos e mantemos um histórico de auditoria que você pode consultar.
  • Revisamos periodicamente os controles internos e treinamos a equipe contra engenharia social.

O que nunca fazemos

  • Pedir a sua senha, o código de autenticação ou a chave de API, por qualquer canal.
  • Solicitar transferência para conta pessoal de atendente ou de terceiros.
  • Ativar saque em chaves de API por você ou sem a sua confirmação.
  • Prometer resultado ou pressionar você a depositar mais para “aproveitar” uma oportunidade.

A segurança é uma tarefa compartilhada: use senha exclusiva, mantenha o celular atualizado e nunca informe códigos a ninguém, nem a quem diga ser da Montara Capital. Em caso de dúvida sobre uma mensagem, não responda: encaminhe para o suporte e aguarde a confirmação de que ela é verdadeira.