Plataforma & Segurança
2FA (autenticação de dois fatores) exige uma segunda prova de identidade além de uma senha, tipicamente um código baseado em tempo de um aplicativo autenticador ou um código enviado por e-mail, de modo que uma senha roubada sozinha não seja suficiente para fazer login ou realizar uma ação sensível.
Senhas são reutilizadas, alvo de phishing e vazam; um painel de negociação que permite adicionar chaves de API, mudar alvos ou apagar contas apenas com uma senha é tão seguro quanto o lugar mais fraco em que essa senha já foi usada. O 2FA transforma uma senha vazada em um incômodo em vez de uma tomada de controle. Isso importa na plataforma, na exchange e no TradingView, que nem sequer mostra o campo de webhook até que o 2FA seja habilitado na conta do TradingView.
A AlgoVesta suporta segundos fatores baseados em aplicativo autenticador e em e-mail no painel, e aplica uma verificação adicional (step-up) a ações que não podem ser desfeitas: apagar a conta, apagar uma conta MT5 ou uma chave de exchange, e habilitar a operação ao vivo em uma conta. Para essas ações a plataforma exige uma prova de identidade recente, um login recente com o provedor que você usou (Google, Apple ou senha) ou um código de segundo fator válido, em vez de confiar em um token de sessão já existente. Os próprios tokens de acesso têm vida curta e são renovados silenciosamente, então um token capturado expira rapidamente. Chaves MCP ao vivo e as ações que reduzem a segurança exigem a verificação adicional; ações que aumentam a segurança, como desabilitar a operação ao vivo, não exigem, de modo que proteger a si mesmo nunca fica mais difícil. Novos logins de um dispositivo ou localização desconhecidos disparam um aviso por e-mail. Veja a página de Segurança.
A senha de um usuário é vítima de phishing. O invasor faz login no painel mas não consegue apagar a chave de exchange do usuário nem habilitar a operação ao vivo na conta paper sem o segundo fator, e o usuário recebe um e-mail de login em novo dispositivo, muda a senha e revisa as sessões. A própria chave de exchange era somente-trading e restrita por IP, então mesmo um login bem-sucedido no painel não teria permitido um saque.