> ## Documentation Index
> Fetch the complete documentation index at: https://docs.flunora.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Arquitetura de isolamento

> Como os dados de uma empresa ficam separados dos de outra, o que é cifrado e o que impede uma consulta de atravessar.

O isolamento na Flunora não é uma coluna numa tabela compartilhada. É **outro banco de
dados**, escolhido antes de a consulta existir.

## Como a separação acontece

<Steps>
  <Step title="A requisição chega com um endereço">
    Todo acesso carrega o domínio pelo qual entrou, como `crm.suaempresa.com`.
  </Step>

  <Step title="O endereço resolve para uma instância">
    A plataforma procura o registro daquele domínio no controle central e decifra a
    credencial do banco correspondente.
  </Step>

  <Step title="A consulta roda naquele banco">
    Só então a consulta existe. Um endereço que não corresponde a nenhuma instância não
    chega a banco nenhum.
  </Step>
</Steps>

<Note>
  A consequência prática: não existe uma consulta que "esqueceu o filtro de empresa",
  porque não existe filtro de empresa. Existe outro banco.
</Note>

## Cifragem

| O que                                            | Como                             |
| ------------------------------------------------ | -------------------------------- |
| Credenciais de banco de cada instância           | Cifradas com chave da plataforma |
| Credenciais de integração, como WhatsApp e OAuth | Cifradas em repouso              |
| Credenciais de bureau de dados                   | Cifradas, por instância          |
| Senhas de acesso                                 | Hash, nunca reversível           |

## Camadas de permissão

Dentro da instância, três camadas se somam, e cada uma é aplicada no servidor:

1. A organização, que separa os dados de organizações distintas dentro da mesma instância.
2. O papel, que decide se a pessoa vê o funil dela ou o da organização inteira. Veja [Papéis e permissões](/admin/papeis-e-permissoes).
3. O escopo pessoal de email e agenda, que nenhum papel atravessa.

A [Aurora](/aurora/permissoes) passa pelas mesmas três, porque ela usa as mesmas funções
de filtro que as telas usam. Não existe caminho pelo qual perguntar em conversa
contorne uma permissão.

## Modo de auditoria

Uma sessão em auditoria tem a escrita recusada na camada de rede, antes de qualquer rota
ser executada. As ferramentas da Aurora recusam de novo, por dentro. Duas travas, porque
uma só é uma trava.

## Autenticação

Acesso por email ou CPF com senha, verificação de email por código, redefinição por link
com prazo, sessão de trinta dias renovada em uso.

## Conteúdo de terceiros

O corpo de um email é renderizado num quadro isolado, sem execução de script. Email é
texto escrito por qualquer pessoa do mundo, e exibi-lo direto na página daria a um
remetente qualquer o direito de rodar código na sessão de quem abriu.

## Relato de vulnerabilidade

<Card title="security@flunora.com" href="mailto:security@flunora.com" horizontal>
  Encontrou algo? Escreva. A política e os canais estão publicados em
  [crm.flunora.com/seguranca](https://crm.flunora.com/seguranca).
</Card>
