Segurança e Compartilhamento de Senhas
TL;DR
Este é o Manual de Segurança sobre Gestão e Compartilhamento de Credenciais e Senhas na Fluid.
Nossa ferramenta oficial para é o Vaultwarden.
Objetivo e Diretrizes Gerais
Este documento estabelece as regras e o passo a passo para garantir que todas as credenciais (senhas, chaves de API, tokens e logins) da operação sejam armazenadas e compartilhadas com segurança máxima. Nosso foco é eliminar totalmente o trânsito de senhas em texto limpo em canais de comunicação corporativos, como Slack, Microsoft Teams, WhatsApp ou E-mail.
- A Regra de Ouro: Nunca envie senhas em texto limpo. É terminantemente proibido digitar senhas diretamente nos chats corporativos ou enviá-las por e-mail.
- Fonte Única da Verdade: O Vaultwarden é o nosso repositório oficial. Se uma senha foi atualizada no sistema de destino, ela deve ser obrigatoriamente atualizada no cofre.
- Responsabilidade Individual: Cada usuário possui seu próprio login no Vaultwarden e deve proteger sua senha mestre com uma segunda etapa de verificação (MFA/2FA). A senha mestre é intransferível.
Cenário 1: Compartilhamento Interno (Entre Membros do Time)
O compartilhamento de senhas entre a equipe deve ser realizado exclusivamente utilizando as Organizações e Coleções do Vaultwarden. As "Coleções" funcionam como pastas compartilhadas segregadas por time (ex: "Equipe de Marketing", "Equipe de Dev") ou por projeto.
Passo a Passo (Como fazer o certo):
- Faça o login em seu cofre do Vaultwarden (via web ou extensão de navegador).
- Clique em + Novo Item e selecione o tipo de item (geralmente "Login").
- Preencha os campos de nome do item, usuário (e-mail) e a senha. Utilize o gerador do Vaultwarden sempre que for criar uma senha nova.
- Role a janela de criação até a seção Propriedade (Ownership).
- Em vez de salvar no seu cofre pessoal (Meu Cofre), altere a propriedade para a Organização correspondente (nome da nossa empresa).
- Uma lista de Coleções aparecerá. Marque o checkbox (caixinha) das coleções que devem ter acesso a essa credencial. Por exemplo, marque "Time de Marketing".
- Clique em Salvar. A senha agora está criptografada e acessível para todos os membros daquela Coleção.
- Comunicação: Vá até o canal de comunicação da equipe (Slack, Teams, etc.) e avise apenas: "Pessoal, a credencial do painel X já está na coleção correspondente no Vaultwarden, já podem acessar."
O que NÃO fazer: Enviar mensagens no Chat/Slack/Teams contendo a senha e o e-mail: "Oi time, a senha atualizada do painel é Senha123!"
Cenário 2: Compartilhamento Externo (Fluid enviando para o Cliente)
Quando precisamos entregar uma senha para um cliente (por exemplo, após a criação de um novo ambiente, banco de dados ou painel inicial), utilizaremos a funcionalidade "Send" (Enviar) do Vaultwarden. Este recurso cria um link de acesso criptografado que possui data de validade e limite de acessos.
Passo a Passo (Como fazer o certo):
- Acesse a aba Send (Enviar), localizada no menu lateral esquerdo do Vaultwarden web.
- Clique em + Novo Envio (New Send).
- Em "O que você gostaria de compartilhar?", selecione Texto (e cole a senha) ou selecione Item (para compartilhar um item do cofre).
- Atenção às Opções de Segurança:
- Data/Hora de Expiração: Configure para expirar em no máximo 24 horas.
- Máximo de Acessos: Configure para 1 ou 2 visualizações (garante que apenas o cliente leia a senha, e não consiga acessar de novo após isso).
- Senha de Acesso (Opcional): Para acessos altamente confidenciais, adicione uma senha extra que deve ser comunicada por um canal alternativo ao link (ex: enviar a senha pelo WhatsApp e o link por E-mail).
- Clique em Salvar e copie o link gerado pelo Vaultwarden.
- Comunicação: Vá ao chat do cliente (E-mail, WhatsApp, Chamado) e envie: "Olá. Segue o link seguro com sua senha de acesso inicial: [Link do Send]. Este link expirará em 24h ou logo após a primeira leitura por motivos de segurança. Por favor, salve a senha em seu próprio sistema de segurança."
Cenário 3: Recebimento Externo (Cliente enviando para Fluid)
Muitas vezes, precisamos pedir acesso aos sistemas ou bancos de dados do cliente. Devemos educá-los a não enviarem credenciais abertamente nos canais de suporte ou nos tickets de atendimento, pois isso contamina nossos registros.
⚠️ Importante para o time Fluid: Assim que qualquer membro da equipe receber e abrir o link enviado pelo cliente, a credencial contida lá deve ser copiada e cadastrada imediatamente como um novo item na Coleção correta do Vaultwarden vinculada àquele projeto/cliente.
Cenário do Cliente | Procedimento Recomendado
|
|---|---|
Cliente técnico ou que já utiliza gerenciador de senhas (Bitwarden, 1Password, Keeper, Dashlane) | Solicite que ele utilize a função de compartilhamento seguro de links (similar ao nosso Vaultwarden Send) nativa da ferramenta dele para nos enviar o acesso por um tempo limitado. |
Cliente não possui familiaridade técnica | Forneça instruções claras para o uso de ferramentas de link temporário. Template para Copiar e Enviar ao Cliente: "Olá, para podermos prosseguir, precisaremos das suas credenciais de acesso ao sistema [Nome do Sistema]. Para garantirmos a segurança dos seus dados, por favor não digite a senha neste chat/e-mail. Acesse uma ferramenta segura como o One-Time Secret (onetimesecret.com) ou Password Pusher (pwpush.com), cole sua senha lá, gere um link de leitura única e nos envie apenas esse link gerado. Assim que nós o acessarmos, a mensagem original será automaticamente destruída no servidor deles, e a nossa equipe técnica salvará a credencial de forma segura em nosso cofre corporativo criptografado. Obrigado!" |