Pular para o conteúdo
Odoo Menu
  • Sign In
  • Experimente gratuitamente
  • Aplicações
    Finanças
    • Contabilidade
    • Faturação
    • Despesas
    • Assinatura eletrónica
    • Folha de cálculo
    • ESG
    Vendas
    • CRM
    • Vendas
    • Subscrições
    • POS para lojas
    • POS para restaurantes
    • Aluguer
    Website
    • Criador de sites
    • Comércio eletrónico
    • Eventos
    • Blogue
    • e-Learning
    • Fórum
    Cadeia de abastecimento
    • Inventário
    • Produção
    • Manutenção
    • PLM
    • Qualidade
    • Compras
    Recursos Humanos
    • Colaboradores
    • Folha de pagamento
    • Recrutamento
    • Ausências
    • Avaliações
    • Frota
    Marketing
    • Marketing social
    • Marketing por e-mail
    • Marketing através de SMS
    • Automação de Marketing
    • WhatsApp
    • Inquéritos
    Serviços
    • Projeto
    • Folhas de horas
    • Planeamento
    • Marcações
    • Chat em direto
    • Assistência
    Produtividade
    • Inteligência artificial
    • Conversas
    • VoIP
    • IoT
    • Documentos
    • Informação
    Aplicações de terceiros Odoo Studio Plataforma Odoo Cloud
  • Setores
    Retalho
    • Livraria
    • Loja de roupa
    • Loja de móveis
    • Mercearia
    • Loja de ferragens
    • Loja de brinquedos
    Alimentação e hotelaria
    • Bar e pub
    • Restaurante
    • Comida rápida
    • Casa de hóspedes
    • Distribuidor de bebidas
    • Hotel
    Imobiliário
    • Agência imobiliária
    • Gabinete de arquitectura
    • Construção
    • Gestão imobiliária
    • Jardinagem
    • Associação de proprietários
    Consultoria
    • Gabinete de contabilidade
    • Parceiro da Odoo
    • Agência de marketing
    • Escritório de advogados
    • Aquisição de talentos
    • Auditoria e certificação
    Produção
    • Têxtil
    • Metal
    • Móveis
    • Alimentação
    • Cervejaria
    • Brindes promocionais
    Saúde e bem-estar
    • Clube desportivo
    • Ótica
    • Ginásio
    • Profissionais de bem-estar
    • Farmácia
    • Cabeleireiro
    Ofícios
    • Handyman
    • Hardware e suporte técnico
    • Sistemas de energia solar
    • Loja de eletrónica
    • Serviços de limpeza
    • Serviços de climatização
    Outros
    • Organização sem fins lucrativos
    • Agência do ambiente
    • Aluguer de painéis publicitários
    • Estúdio de fotografia
    • Aluguer de bicicletas
    • Revendedor de software
    Veja todos os setores ⟶
  • Comunidade
    Aprender
    • Tutoriais
    • Documentação
    • Certificações
    • Formação
    • Blogue
    • Podcast
    Capacitar a educação
    • Programa de formação
    • Scale Up! O jogo de negócios
    • Visite a Odoo
    Obter o software
    • Transferir
    • Comparar edições
    • Versões
    Colaborar
    • Github
    • Fórum
    • Eventos
    • Traduções
    • Torne-se um parceiro
    • Serviços para parceiros
    • Registe a sua empresa contabilística
    • Programa de afiliados
    Obter serviços
    • Encontre um parceiro
    • Encontre um contabilista
    • Contacte um consultor
    • Serviços de implementação
    • Referências de clientes
    • Apoio
    • Atualizações
    GitHub YouTube X LinkedIn Instagram Facebook Spotify
    +32 2 290 34 90
    Solicitar uma demonstração
  • Preços
  • Ajuda

Segurança do Odoo

A segurança é uma parte fundamental da forma como concebemos, operamos e mantemos o Odoo. Esta página resume as práticas de segurança e as medidas de proteção que aplicamos ao Odoo Cloud e ao software Odoo.

— Odoo Cloud (a plataforma) —

Nível 1 do STAR da CSA

O Odoo participa no programa Security Trust Assurance and Risk (STAR) da CSA.
Consulte as nossas respostas ao questionário CAIQv3.1

Cópias de segurança/recuperação de desastres

  • Mantemos um histórico de 14 cópias de segurança completas de cada base de dados do Odoo durante, pelo menos, 3 meses: cópias de segurança diárias durante 7 dias, semanais durante 4 semanas e mensais durante 3 meses.
  • As cópias de segurança são replicadas em, pelo menos, 3 centros de dados diferentes.
  • As localizações dos nossos centros de dados estão especificadas na nossa Política de privacidade.
  • Pode transferir manualmente cópias de segurança dos seus dados em produção a qualquer momento através do painel de controlo.
  • Pode contactar a nossa Assistência para restaurar uma cópia de segurança disponível na sua base de dados em produção ou numa base de dados separada.
  • Failover de hardware: para serviços alojados numa infraestrutura bare metal, onde existe a possibilidade de falha de hardware, utilizamos replicação local em modo hot standby, monitorização e um procedimento manual de failover.
  • Recuperação após desastre: mantemos procedimentos de recuperação após desastre concebidos para restaurar os serviços do Odoo Cloud e os dados dos clientes na sequência de falhas graves da infraestrutura ou de desastres. Consulte a nossa Acordo de Nível de Serviço na Nuvem para obter mais informações e consultar os Objetivos de Ponto de Recuperação (RPO) e os Objetivos de Tempo de Recuperação (RTO) detalhados.

Segurança da base de dados

  • Os dados dos clientes são armazenados numa base de dados dedicada e não são partilhados entre clientes.
  • Os controlos de acesso aos dados isolam as bases de dados dos clientes que funcionam no mesmo cluster, impedindo o acesso de uma base de dados de cliente a outra.

Segurança da palavra-passe

  • As palavras-passe dos clientes são protegidas através do algoritmo de hashing de palavras-passe PBKDF2+SHA512, padrão no setor, com salt e extensão da chave ao longo de milhares de iterações.
  • Os colaboradores do Odoo não podem aceder à sua palavra-passe nem recuperá-la. Se perder uma palavra-passe, esta tem de ser reposta.
  • As credenciais de acesso são sempre transmitidas de forma segura através de HTTPS.
  • Os administradores da base de dados dos clientes podem configurar o limite da taxa e períodos de espera após tentativas de início de sessão repetidas.
  • Políticas de palavras-passe: os administradores de bases de dados podem impor um comprimento mínimo para as palavras-passe dos utilizadores. Outras políticas, como as classes de caracteres obrigatórias, não estão ativadas por predefinição porque a investigação demonstrou que podem ser contraproducentes. Consulte [Shay et al. 2016] e NIST SP 800-63b.

Acesso da equipa

  • Os colaboradores da Assistência do Odoo podem aceder à sua conta quando necessário para investigar um problema de suporte. Utilizam credenciais de acesso dedicadas ao pessoal, em vez da sua palavra-passe, à qual não têm acesso.
  • O acesso dedicado do pessoal permite às nossas equipas reproduzir os problemas comunicados sem que tenha de partilhar a sua palavra-passe, permitindo simultaneamente controlar e auditar separadamente as ações do pessoal.
  • Os colaboradores da Assistência limitam o seu acesso aos dados, ficheiros e definições necessários para diagnosticar e resolver o seu problema.

Segurança do sistema

  • Os servidores do Odoo Cloud utilizam distribuições Linux reforçadas com atualizações de segurança em dia.
  • As instalações dos servidores são concebidas especificamente para esse fim e minimalistas, reduzindo o número de serviços que poderiam introduzir vulnerabilidades.
  • A administração remota dos servidores está limitada a um pequeno número de engenheiros de confiança do Odoo e protegida por credenciais pessoais com autenticação multifator.

Segurança física

Os servidores do Odoo Cloud estão alojados em centros de dados de confiança em várias regiões. Todas as instalações de alojamento devem cumprir os nossos requisitos de segurança física, incluindo:

  • Perímetros de acesso restrito, acessíveis apenas ao pessoal autorizado do centro de dados.
  • Controlo de acesso físico através de cartões de segurança ou autenticação biométrica.
  • Monitorização 24/7 dias por semana, das instalações do centro de dados através de câmaras de segurança.
  • Pessoal de segurança no local 24/7

Segurança nos pagamentos com cartão de crédito

  • Não armazenamos informações de cartões de crédito nos nossos sistemas.
  • As informações do cartão de crédito são transmitidas de forma segura e diretamente para compatíveis com PCI adquirentes de pagamentos. Consulte a nossa Política de privacidade para consultar a lista de fornecedores.

Encriptação de dados

Os dados dos clientes são encriptados tanto durante a transmissão como em repouso.
  • As comunicações com as instâncias dos clientes são protegidas através de HTTPS com encriptação SSL de 256 bits.
  • As comunicações internas entre servidores são protegidas por encriptação de ponta a ponta.
  • Os nossos servidores são monitorizados continuamente e mantidos atualizados com correções para vulnerabilidades de SSL.
  • Os nossos certificados SSL utilizam chaves de 2048 bits com cadeias de certificados SHA-2 completas. Pode verificar a classificação SSL aqui.
  • Os dados dos clientes, incluindo o conteúdo das bases de dados e os ficheiros armazenados, são encriptados em repouso com AES-256, tanto nos sistemas de produção como nas cópias de segurança.

Defesa da rede

  • Os fornecedores dos centros de dados utilizados pelo Odoo Cloud operam redes de elevada capacidade, concebidas para suportar grandes volumes de tráfego, incluindo a maioria dos ataques de negação de serviço. Os sistemas de mitigação automatizados e manuais detetam e desviam o tráfego de ataque na periferia da rede antes que este possa afetar a disponibilidade do serviço.
  • Firewalls e sistemas de prevenção de intrusões nos servidores do Odoo Cloud ajudam a detetar e bloquear ameaças, como ataques de força bruta a palavras-passe.
  • Os administradores da base de dados dos clientes podem configurar o limite da taxa e períodos de espera após tentativas de início de sessão repetidas ou configurar um CAPTCHA para atenuar ataques automatizados de força bruta.

— Odoo (o software) —

Segurança do software

O Odoo é de código aberto, permitindo que a sua base de código seja continuamente analisada por utilizadores e colaboradores de todo o mundo. Os relatórios da comunidade são uma importante fonte de feedback sobre segurança e incentivamos os programadores e investigadores de segurança a auditar o código e a comunicar problemas de segurança.

Os processos de I+D do Odoo incluem revisões de código que têm em conta os aspetos de segurança, tanto para código novo como para código contribuído.

Concebido com segurança

A framework do Odoo foi concebida para prevenir, por predefinição, as classes mais comuns de vulnerabilidades de segurança:

  • A injeção de SQL é impedida por uma API de nível superior que, de um modo geral, elimina a necessidade de construir consultas SQL manualmente.
  • Os ataques de Cross-Site Scripting (XSS) são evitados através de um sistema de templates de alto nível que faz automaticamente o escape dos dados injetados.
  • A framework impede o acesso RPC a métodos privados, reduzindo o risco de expor funcionalidades exploráveis.

See the Principais vulnerabilidades da OWASP secção para obter mais informações sobre as proteções integradas na framework do Odoo.

Auditorias de segurança externas

O Odoo é regularmente avaliado por empresas de segurança independentes contratadas pelos nossos clientes e potenciais clientes para realizar auditorias de segurança e testes de penetração. A Equipa de Segurança do Odoo analisa as conclusões e implementa medidas corretivas sempre que necessário.

Não podemos divulgar estes relatórios de avaliação, uma vez que são confidenciais e pertencem às organizações que os encomendaram.

O Odoo trabalha também com uma comunidade ativa de investigadores de segurança independentes que analisam o nosso código-fonte e nos ajudam a melhorar continuamente a sua segurança. O nosso processo de investigação e divulgação de vulnerabilidades de segurança está descrito na nossa divulgação responsável .

Principais vulnerabilidades da OWASP

O texto seguinte resume a forma como o Odoo aborda os riscos de segurança comuns das aplicações web identificados pelo Open Web Application Security Project (OWASP):

  • Falhas de injeção: as falhas de injeção ocorrem quando dados não fiáveis são transmitidos a um interpretador como parte de um comando ou consulta, podendo fazer com que sejam executados comandos não pretendidos ou que os dados sejam modificados.

    O Odoo utiliza uma framework de mapeamento objeto-relacional (ORM) que abstrai a construção de consultas e impede, por predefinição, a injeção de SQL. Normalmente, os programadores não precisam de construir consultas SQL manualmente: as consultas são geradas pela ORM e os parâmetros são devidamente protegidos.

  • Cross-Site Scripting (XSS): as vulnerabilidades XSS ocorrem quando conteúdo não fiável é incluído numa página Web sem o devido escape ou codificação, podendo permitir que um atacante execute scripts no navegador de outro utilizador.

    A framework do Odoo faz o escape das expressões apresentadas nas vistas e páginas por predefinição, evitando ataques XSS na utilização normal. Os programadores têm de marcar explicitamente as expressões como seguras antes de estas poderem ser incluídas como conteúdo não processado nas páginas apresentadas.

  • Cross-Site Request Forgery (CSRF): um ataque CSRF tenta fazer com que o navegador de um utilizador autenticado envie um pedido não autorizado para uma aplicação Web, utilizando a sessão existente do utilizador.

    O motor de sites do Odoo inclui proteção integrada contra CSRF. Os controladores HTTP não aceitam pedidos POST protegidos sem o token de segurança correspondente. O token é fornecido quando o utilizador acede legitimamente ao formulário relevante e não pode ser falsificado por um atacante.

  • Execução de ficheiros maliciosos: as vulnerabilidades de inclusão remota de ficheiros podem permitir que um atacante carregue e execute código ou dados maliciosos num servidor.

    O Odoo não disponibiliza funcionalidades para a inclusão remota de ficheiros. Os utilizadores com privilégios podem personalizar determinadas funcionalidades utilizando expressões avaliadas pelo sistema, mas estas expressões são executadas num ambiente isolado e sanitizado, com acesso limitado às funções permitidas.

  • Referência direta a objetos não segura: as referências diretas a objetos expõem identificadores de objetos internos, como registos ou ficheiros. Tornam-se uma vulnerabilidade quando a manipulação desses identificadores permite obter acesso não autorizado.

    O controlo de acesso do Odoo é aplicado independentemente da interface de utilizador. Por conseguinte, expor referências a objetos internos em URLs não permite contornar a autorização: todos os pedidos têm de passar pela camada de validação do acesso aos dados.

  • Armazenamento criptográfico não seguro: uma proteção insuficiente das credenciais ou dos dados sensíveis armazenados pode expor os utilizadores a acessos não autorizados, roubo de identidade e outras formas de utilização indevida.

    O Odoo utiliza hashing seguro de palavras-passe de acordo com os padrões do setor (PBKDF2 + SHA-512, com extensão da chave por predefinição) para proteger as palavras-passe dos utilizadores armazenadas. Também podem ser utilizados sistemas de autenticação externos, como OIDC/OAuth, para evitar o armazenamento local das palavras-passe dos utilizadores.

  • Comunicações não seguras: as informações sensíveis podem ficar expostas quando as aplicações não encriptam adequadamente as comunicações de rede.

    Odoo Cloud impõe HTTPS por predefinição. Para instalações no local, recomendamos executar o Odoo por detrás de um servidor Web que forneça encriptação e faça o proxy dos pedidos para o Odoo, como o Apache, o Lighttpd ou o nginx. O guia de implementação do Odoo inclui uma Lista de verificação de segurança para proteger implementações públicas.

  • Falha na restrição do acesso a URLs: as aplicações podem expor funcionalidades sensíveis quando a autorização é aplicada apenas ocultando links ou URLs de utilizadores não autorizados.

    O Odoo não depende da interface de utilizador nem de URLs ocultos para o controlo de acesso. Todos os pedidos têm de passar pela camada de validação do acesso aos dados, pelo que manipular ou aceder diretamente a uma URL não permite contornar a autorização. Quando uma URL fornece intencionalmente acesso não autenticado a informações sensíveis, como uma ligação de confirmação de uma encomenda de cliente, a URL é protegida por um token digital exclusivo assinado e enviada apenas ao destinatário pretendido.

Comunicação de vulnerabilidades de segurança

Para comunicar uma vulnerabilidade de segurança, utilize a nossa Página de divulgação responsável. Os relatórios de segurança são tratados com elevada prioridade e avaliados pela Equipa de Segurança do Odoo. Trabalhamos com os autores dos relatórios para investigar e corrigir os problemas confirmados e, quando adequado, divulgamo-los de forma responsável aos clientes e utilizadores do Odoo.

— Odoo Cloud (a plataforma) —Cópias de segurança / Recuperação após desastreSegurança da base de dadosSegurança das palavras-passeAcesso do pessoalSegurança do sistemaSegurança físicaSegurança dos cartões de créditoEncriptação de dadosDefesa da rede — Odoo (o software) —Segurança do softwareSegurança desde a conceçãoAuditorias de segurança independentesPrincipais vulnerabilidades OWASPComunicar vulnerabilidades de segurança
Comunidade
  • Tutoriais
  • Documentação
  • Fórum
Código aberto
  • Transferir
  • Github
  • Runbot
  • Traduções
Serviços
  • Alojamento Odoo.sh
  • Apoio
  • Atualizar
  • Desenvolvimentos personalizados
  • Educação
  • Encontre um contabilista
  • Encontre um parceiro
  • Torne-se um parceiro
Sobre nós
  • A nossa empresa
  • Ativos da marca
  • Contacte-nos
  • Junte-se à Odoo
  • Eventos
  • Podcast
  • Blogue
  • Clientes
  • Legal • Privacidade
  • Segurança
الْعَرَبيّة Català 简体中文 繁體中文 (台灣) Čeština Dansk Nederlands English Suomi Français Deutsch हिंदी Bahasa Indonesia Italiano 日本語 한국어 (KR) Lietuvių kalba Język polski Português (BR) Português română русский язык Slovenský jazyk Slovenščina Español (América Latina) Español Svenska ภาษาไทย Türkçe українська Tiếng Việt

O Odoo é um conjunto de aplicações empresariais de código aberto que abrange todas as necessidades da sua empresa: CRM, comércio eletrónico, contabilidade, gestão de inventário, ponto de venda, gestão de projetos, etc.

A proposta de valor única do Odoo é ser, ao mesmo tempo, muito fácil de utilizar e totalmente integrado.

Website made with

Odoo Experience on YouTube

1. Use the live chat to ask your questions.
2. The operator answers within a few minutes.

Live support on Youtube
Watch now