A Woovi monitora todas as sessões da sua conta e envia um alerta por e-mail sempre que identifica um login de dispositivo ou local que não reconhecemos.
Esse e-mail existe para te dar tempo de agir. Se o acesso foi você, não precisa fazer nada. Se não foi, os minutos seguintes importam — este artigo é o passo a passo.
Antes de tudo: o alerta é legítimo?
Golpistas imitam e-mails de alerta para te levar a um site falso onde você digita a sua senha.
-
Nunca clique em links do e-mail de alerta. Abra o painel digitando app.woovi.com direto no navegador.
-
A Woovi nunca pede a sua senha nem o código de 6 dígitos do OTP ou do WhatsApp por e-mail, telefone ou WhatsApp.
-
Se o e-mail pede que você "confirme a senha" ou "valide a conta" clicando em um botão, é golpe. Ignore e confira você mesmo no painel.
Foi você?
Antes de tratar como incidente, confira o básico:
-
Você acessou de outro computador, celular ou da rede de casa?
-
Alguém do seu time usa o seu login? Se sim, esse é o problema a resolver — cada pessoa precisa do próprio usuário.
-
Você usa VPN ou trocou de operadora? Isso muda o IP e a cidade, e pode gerar alerta de um acesso legítimo.
Se nada disso explica o acesso, siga para os passos abaixo.
O que fazer, na ordem
1. Revogue as sessões que você não reconhece
Acesse Minha Conta → Sessões, confira a lista de acessos abertos e desative os que não são seus. Isso derruba o acesso imediatamente. Passo a passo no artigo "Sessões ativas: como ver e encerrar acessos".
2. Troque a sua senha
Vá em Minha Conta → Senha e Segurança → Redefinir senha e defina uma senha nova, longa e que você não use em nenhum outro serviço. Veja Como alterar minha senha na Woovi?.
3. Revise os seus fatores de autenticação
Ainda em Senha e Segurança, confira as chaves de acesso cadastradas e remova qualquer dispositivo que não seja seu. Se você ainda não tem segundo fator, ative agora — é o que impede que uma senha vazada vire prejuízo. Veja Como cadastrar uma chave de acesso.
4. Verifique se algo foi feito na sua conta
-
Extrato e transações: procure cobranças, pagamentos, saques ou reembolsos que você não reconhece.
-
Auditoria: o histórico registra IP, cidade, estado, país, data, hora e usuário de cada ação. Veja Auditoria.
-
API/Plugins: confira se algum AppID novo foi criado ou se algum IP permitido foi alterado.
-
Usuários/Permissões: confira se algum usuário novo foi convidado para a empresa.
-
Chaves Pix e dados de saque: confira se a chave de saque continua sendo a sua.
5. Avise a Woovi
Se encontrou qualquer coisa que não reconhece, escreva imediatamente para [email protected] informando:
-
o que você observou (transação, usuário novo, alteração de dados);
-
a janela de tempo do acesso suspeito;
-
o IP e a cidade que apareceram no alerta.
Nunca envie a sua senha nem o valor completo de uma credencial nessa mensagem.
Depois de resolver: feche a porta
Um acesso indevido quase sempre entra por uma senha reaproveitada ou por um código entregue sem querer. Para não repetir:
-
Ative o segundo fator para todos os usuários da empresa. Veja Autenticação de múltiplos fatores em empresas.
-
Cadastre chaves de acesso — elas não têm código para ser roubado ou ditado por telefone.
-
Dê a cada pessoa do time o seu próprio usuário, com as permissões mínimas.
-
Ative a dupla aprovação de operações, para que um pagamento dependa de duas pessoas.
-
Leia o guia completo: Boas práticas de segurança: como proteger a senha e o acesso à sua conta Woovi.
Perguntas frequentes
Recebi o alerta mas o IP é meu. Por que apareceu?
O alerta considera dispositivo e local. Um navegador novo, uma sessão anônima, uma VPN ou uma troca de rede podem gerar alerta mesmo sendo você.
Revogar a sessão desloga o meu time?
Só desloga a sessão que você desativar. Se você desativar todas, todo mundo que usa aquele login precisa entrar de novo — mais um motivo para cada pessoa ter o seu próprio usuário.
Não recebo os alertas. O que verifico?
Confira se o e-mail cadastrado na sua conta está correto e se as mensagens da Woovi não estão indo para spam. Proteja também essa caixa de e-mail com senha forte e segundo fator: quem controla o e-mail consegue iniciar recuperações de conta.
Perdi o acesso ao segundo fator e não consigo entrar para revogar nada.
Use o Pix Authentication: uma cobrança Pix de R$ 0,01 que só pode ser paga por conta da mesma titularidade comprova que é você e libera a alteração de e-mail, telefone ou do fator de autenticação.