Cofre de dados sensíveis
Como o OSBPulse protege certificados, senhas e credenciais de integração — em linguagem clara.
Esta página explica o cofre central do Pulse: onde ficam certificados A1, senhas e outros segredos, e o que você pode esperar na prática.
Em uma frase
Dados sensíveis não ficam em texto aberto no banco nem voltam para a tela depois do envio — são cifrados com chaves da sua organização, isoladas das demais empresas no mesmo ambiente.
O que entra no cofre
| Tipo | Exemplo no produto |
|---|---|
| Certificado digital A1 | Arquivo .pfx / .p12 e senha em Organização → Certificados |
| Assinatura digital | PDFs concluídos e certificados de conclusão (quando a cifragem está ativa) |
| E-mail integrado | Senhas de caixa IMAP/SMTP e tokens OAuth |
| Calendário Google | Tokens de refresh e verificadores PKCE |
| Financeiro e cobrança | Credenciais de bancos, gateways e importação de extrato |
| E-commerce | Chaves de pagamento (Stripe, Mercado Pago, etc.) |
| Integrações | Segredos de conexões configuradas pela organização |
O arquivo ou a senha não são exibidos novamente depois do cadastro. Para trocar, você envia um novo valor.
Como funciona (sem jargão excessivo)
- Chave por organização — cada CNPJ/empresa no Pulse tem material criptográfico próprio. O segredo de uma org não é misturado com o de outra.
- Cifragem moderna — usamos AES-256-GCM (o mesmo padrão recomendado para dados em repouso).
- Uso sob demanda — o sistema só descriptografa no momento da operação (ex.: assinar NF-e, sincronizar e-mail), dentro do servidor, sem expor o conteúdo na interface.
- Sem download do segredo — APIs e telas retornam metadados (nome, validade, status), não o binário do certificado nem a senha.
Em desenvolvimento, a chave mestra da plataforma pode vir de variável de ambiente controlada pelo time técnico. Em produção, o roadmap prevê cofre externo (ex.: HashiCorp Vault) para a chave mestra — o contrato para o usuário (dado cifrado por org) permanece o mesmo.
O que você deve fazer
- Cadastre certificados e credenciais somente nas telas oficiais do ERP.
- Não envie senhas de certificado por chat, e-mail ou planilha.
- Renove o A1 antes do vencimento; o Pulse valida e mostra a data de expiração.
- Para integrações, use as conexões da organização — não duplique segredos em scripts locais.
O que isto não substitui
- Política de acesso (quem na empresa pode abrir Organização → Certificados ou configurar integrações).
- Backup e continuidade do seu processo fiscal — o cofre protege o armazenamento, não elimina a necessidade de gestão do certificado na Receita.
- Assinatura com ICP-Brasil do signatário no módulo de assinatura — ver Segurança da assinatura digital.