HookCloud Flow Central de ajuda
Suporte Abrir painel
HookCloud Flow · documentação oficial do produto

Segurança e boas práticas

Controles técnicos e operacionais para tokens, webhooks, workspaces, dados e incidentes.

Versão 4.4.0 Atualizada em 30 de agosto de 2026 · inclui CláudIA no suporte privado, memória isolada, revisão humana, limite de equipe, diagnóstico Meta, qualidade e risco reconciliados e orientação correta para status de mensagens.

Credenciais

  • use cofre de segredos;
  • aplique menor privilégio;
  • não grave token em frontend, chat ou workflow exportado;
  • revogue acessos de ex-colaboradores;
  • use MFA nas contas administrativas.

Webhook

  • HTTPS válido e DNS público;
  • challenge GET estrito;
  • POST 2xx rápido e fila assíncrona;
  • validação de assinatura quando implementada no seu sistema;
  • idempotência por event/message ID;
  • limite de payload e logs sanitizados;
  • bloqueio de SSRF e redes privadas.

Workspace e equipe

  • convide com papel mínimo;
  • remova acessos imediatamente;
  • não compartilhe owner;
  • revise histórico de alterações de e-mail e sessões;
  • use um workspace coerente por operação.

Dados de clientes

A agência é responsável pela base legal, opt-in, avisos, retenção e atendimento aos titulares dos dados que envia ao WhatsApp/CRM. Evite dados sensíveis e minimize conteúdo em logs.

Usernames, BSUID e minimização

Trate username de usuário e BSUID como identificadores pessoais quando puderem distinguir uma pessoa no contexto da empresa. Use username apenas para exibição, proteja o BSUID, permita telefone ausente e evite armazenar payloads completos sem necessidade.

O callback global da HookCloud não foi projetado para formar uma base operacional de contatos ou conversas do WhatsApp. Quando o número aponta para Chatwoot ou webhook próprio, o destino escolhido é responsável pelo tratamento operacional. Isso não se confunde com o atendimento privado do Flow, cujo histórico e anexos podem ser armazenados para suporte e memória da CláudIA conforme a Política de Privacidade.

Presença e atividade operacional de suporte

Para facilitar suporte e diagnóstico, o painel pode enviar um sinal leve de presença autenticada. A equipe administrativa autorizada consegue ver se o usuário está online, inativo recentemente ou executando uma ação ampla, como conectar, verificar webhook ou desconectar.

O que essa função não registra
Ela não precisa capturar texto digitado, conteúdo de mensagens, contatos, BSUIDs de clientes finais, token completo, PIN, OTP ou uma sequência detalhada de cliques. Outros logs de segurança podem existir conforme esta documentação e a Política de Privacidade.

CláudIA, memória privada e imagens

  • a CláudIA funciona somente no suporte privado, nunca no Networking público;
  • o contexto é isolado por usuário autenticado, workspace e ambiente;
  • histórico privado, memória resumida e diagnósticos são usados apenas no atendimento autorizado;
  • imagens compatíveis são limitadas em quantidade e tamanho e devem ser enviadas sem segredos;
  • consultas de credencial, número e callback são diagnósticos somente leitura;
  • sugestões da Revisão da IA usam texto minimizado e não aplicam mudanças automaticamente.
Sem ação destrutiva automática
A CláudIA não altera token, callback, conexão, banco, documentação ou código. Uma sugestão aprovada precisa ser implementada, revisada e publicada em processo separado.

Suspeita de incidente

  1. interrompa automações suspeitas;
  2. revogue/rotacione credenciais comprometidas;
  3. preserve logs;
  4. identifique titulares e dados afetados;
  5. avise suporte@hookcloud.app;
  6. avalie obrigações LGPD com seu jurídico/DPO.

Rate limit e resiliência

Use cache, backoff exponencial, jitter, filas, circuit breaker e deduplicação. Não use refresh/sweep agressivo de WABAs ou templates.

Plataformas externas e Meta Access Token

  • Conecte somente ferramentas cuja origem e administração você controla.
  • O token pode permitir envio de mensagens e gestão de ativos, conforme os escopos.
  • Não envie token em print, e-mail, chat público ou URL.
  • Ao trocar de plataforma, remova a integração anterior antes de ativar a nova.
  • Revise logs, backups, agentes, suboperadores e localização dos dados da plataforma escolhida.

Leia as orientações específicas para Chatwoot.

Ainda precisa de ajuda?

Envie o e-mail do owner, Workspace ID, Connection ID, horário aproximado e o código de suporte exibido no painel para suporte@hookcloud.app. Nunca envie o token completo.