Segurança em conta financeira não é uma configuração que você faz uma vez: é uma revisão curta e periódica. Este artigo é o roteiro que recomendamos ao administrador da empresa — leva cerca de 15 minutos por mês.

Todas as verificações abaixo são feitas por você mesmo, no painel, sem abrir chamado.

## 1. Usuários sem autenticação em duas etapas

No menu lateral, acesse **Segurança**. A primeira página lista todos os usuários da empresa que ainda não ativaram o 2FA.

* Cobre a ativação de quem estiver na lista.

* Se a lista nunca zera, ative a exigência de MFA para toda a empresa: qualquer usuário passa a precisar do segundo fator ao acessar. Veja [Autenticação de múltiplos fatores em empresas](https://ajuda.woovi.com/hc/duvidas-frequentes/articles/1770645121-autenticacao-de-dois-fatores-para-empresas).

Referência: [Painel de Segurança](https://ajuda.woovi.com/hc/duvidas-frequentes/articles/1770151463-como-visualizar-os-pontos-criticos-da-sua-empresa).

## 2. Quem ainda tem acesso à empresa

Em **Usuários/Permissões**, confira a lista de usuários ativos.

* Remova quem saiu da empresa ou trocou de função.

* Confira se cada pessoa tem apenas as permissões que o trabalho dela exige — principalmente quem pode fazer saques e pagamentos.

* Procure usuários genéricos (financeiro@, admin@). Login compartilhado tira a rastreabilidade: quando algo acontece, a auditoria não diz quem fez.

## 3. Application IDs desatualizados

Ainda na página **Segurança**, a segunda aba lista os AppIDs que não são rotacionados há mais de 90 dias.

* Rotacione os que estiverem vencidos. O AppID é exibido apenas no momento da criação.

* Desative ou remova integrações que não são mais usadas.

* Garanta uma chave por integração: assim, um incidente futuro afeta um sistema só.

* Confira os escopos de cada AppID. Um AppID sem escopo definido tem acesso completo às rotas do seu tipo de aplicação.

Se desconfiar que alguma credencial foi exposta, siga [Credencial exposta ou vazada: como remediar](https://ajuda.woovi.com/hc/duvidas-frequentes/articles/1787748307-credencial-exposta-ou-vazada-como-remediar-app_id-client_secret-webhook).

## 4. Restrição de acesso por IP

A terceira aba da página **Segurança** permite definir os IPs autorizados a chamar a API pela empresa.

* Confira se a lista ainda corresponde aos servidores que você usa hoje.

* Remova IPs de servidores desativados ou de fornecedores que não trabalham mais com você.

## 5. Sessões abertas na sua conta

Em **Minha Conta → Sessões**, revise os acessos abertos com o seu login e desative o que não reconhecer. Faça o mesmo se alguém do time relatar um acesso estranho.

## 6. Auditoria do período

Em **Configurações da Empresa → Auditoria**, revise o histórico do último mês. O registro traz IP, cidade, estado, país, data, hora e o usuário responsável por cada ação.

Procure especialmente por:

* alterações de dados cadastrais, de chave Pix de saque ou de e-mail e telefone de usuários;

* criação de usuários ou de aplicações;

* acessos fora do horário comercial ou de localidades incomuns.

Referência: [Auditoria](https://ajuda.woovi.com/hc/duvidas-frequentes/articles/1768242393-auditoria).

## 7. Listas de bloqueio e alertas

Em **Segurança → Listas de bloqueio**:

* revise a aba **Alertas** para ver o que foi efetivamente bloqueado no período;

* confira se alguma regra está barrando cliente legítimo;

* desative em vez de remover quando estiver em dúvida.

Referência: [Listas de bloqueio](https://ajuda.woovi.com/hc/duvidas-frequentes/articles/1785861555-listas-de-bloqueio-bloqueie-pix-por-cpf-cnpj-ou-por-banco-ispb).

## 8. Dupla aprovação de pagamentos

Confira se a dupla aprovação continua ativa e se os aprovadores cadastrados ainda trabalham na empresa. É o controle que impede que uma única conta comprometida consiga tirar dinheiro sozinha.

Referência: [Dupla aprovação de operações](https://ajuda.woovi.com/hc/duvidas-frequentes/articles/1787601968-dupla-aprovacao-de-operacoes-2-approval-como-ativar-e-usar).

## Checklist para copiar

* Nenhum usuário sem 2FA no Painel de Segurança

* MFA obrigatório ativado para a empresa

* Lista de usuários corresponde ao time atual, com permissões mínimas

* Nenhum AppID com mais de 90 dias sem rotação

* Escopos definidos em cada AppID

* IPs permitidos revisados

* Sessões desconhecidas revogadas

* Auditoria do mês revisada

* Alertas das listas de bloqueio revisados

* Dupla aprovação ativa, com aprovadores corretos

## Quando algo não fecha

Se em qualquer etapa você encontrar um acesso, uma transação ou uma alteração que não reconhece, trate como incidente: escreva para [**security@woovi.com**](mailto:security@woovi.com) com o que observou e a janela de tempo, e siga o guia [Boas práticas de segurança: como proteger a senha e o acesso à sua conta Woovi](https://ajuda.woovi.com/hc/duvidas-frequentes/articles/1788373304-boas-praticas-de-seguranca-como-proteger-a-senha-e-o-acesso-a-sua-conta-woovi).