Atualização de segurança do Levlix: autenticação em dois fatores para o painel

15/04/2026 • 05/10/2026 • 4 •
L
Levlix Engineering
Atualização de segurança do Levlix: autenticação em dois fatores para o painel

Hoje estamos lançando a atualização de segurança mais importante do painel do Levlix desde a sua estreia. Da versão 8.5.0 até a 8.7.6, o painel passa a exigir autenticação em dois fatores, armazenamento criptografado de segredos, proteção contra força bruta e sessões com duração menor.

Essas mudanças protegem a configuração do seu servidor contra acessos não autorizados, mesmo que uma conta do Discord seja comprometida.

O que mudou

Autenticação em dois fatores (TOTP)

Membros da equipe com permissões elevadas agora precisam configurar a autenticação em dois fatores baseada em TOTP no painel do Levlix. É o mesmo padrão usado por bancos, provedores de nuvem e todas as plataformas sérias em 2026.

O processo de configuração:

  1. Entre com a sua conta do Discord como de costume
  2. Um QR code aparece na tela
  3. Escaneie com qualquer app autenticador (Google Authenticator, Authy, Microsoft Authenticator ou qualquer app compatível com TOTP)
  4. Digite o código de 6 dígitos para confirmar
  5. Pronto. Os próximos logins exigem tanto o Discord quanto o seu autenticador

Também há um código para inserção manual nos casos em que não é possível escanear o QR code.

Isso é além da MFA nativa do Discord. Os membros da equipe precisam ter ativadas tanto a 2FA do Discord quanto a 2FA do painel do Levlix. Duas camadas. Dois sistemas diferentes. Uma conta comprometida não basta.

Armazenamento criptografado de segredos

Os seus segredos TOTP são criptografados antes de chegar ao banco de dados. Usamos criptografia simétrica Fernet, o mesmo padrão adotado em todo o setor para a gestão de segredos. A chave de criptografia fica armazenada separadamente do banco de dados, então um vazamento do banco de dados sozinho não pode expor os seus segredos de 2FA.

Isso foi lançado na v8.6.0 junto com o formato de armazenamento ampliado necessário para os dados criptografados.

Proteção contra força bruta

Adivinhar um código TOTP de 6 dígitos é estatisticamente improvável. Torná-lo impossível é melhor.

Depois de 5 tentativas de verificação malsucedidas, a conta fica bloqueada para a verificação de 2FA por 15 minutos. O contador é zerado após uma verificação bem-sucedida. Esse limite de tentativas é aplicado no servidor por meio do Redis, o que o torna imune a manipulações no lado do cliente.

A conta: os códigos TOTP expiram a cada 30 segundos. Quando o bloqueio de 15 minutos termina, os códigos tentados já expiraram há muito tempo. O limite de tentativas combinado com códigos que expiram torna a força bruta praticamente impossível na prática, e não apenas lenta.

Sessões com duração menor

As sessões do painel agora expiram depois de 8 horas por padrão, em vez da janela anterior de 24 horas. As sessões ficam armazenadas no servidor, no Redis, e não em cookies do navegador. Isso significa:

  • Fechar o navegador não prolonga a sua sessão
  • As sessões não podem ser forjadas nem alteradas no lado do cliente
  • Sessões expiradas exigem uma nova autenticação completa, incluindo a 2FA

O que isso significa para você

Se você faz parte da equipe do Levlix

Na próxima vez que você entrar no painel do Levlix, será solicitado a:

  1. Ativar a autenticação em dois fatores nativa do Discord (se ainda não estiver ativa)
  2. Configurar o TOTP para o painel do Levlix

Essa configuração é feita uma única vez. Depois disso, os logins exigem o código do seu app autenticador além da sua conta do Discord. Conte com 10 segundos a mais por login.

Se você é um membro comum

Nada muda para você. Esses requisitos de segurança valem apenas para os cargos da equipe do Levlix (tradutores, moderadores, administradores, desenvolvedores, dono). Donos de servidor e membros comuns continuam entrando com o Discord OAuth como antes.

Linha do tempo das versões

Versão Mudança
v8.5.0 Exigência dupla de 2FA: MFA do Discord + TOTP do painel
v8.6.0 Limite de tentativas de TOTP e criptografia do banco de dados em repouso
v8.6.1-8.6.4 Ajustes na interface do QR code e atualizações das colunas de criptografia
v8.7.0 Duração da sessão reduzida para 8 horas
v8.7.1-8.7.2 Ajustes na exigência da MFA do Discord
v8.7.6 Versão que consolidou tudo o que está acima

Por que isso importa

Bots do Discord gerenciam permissões do servidor, ações de moderação, sistemas de economia e dados de membros. Uma sessão do painel comprometida poderia permitir que um invasor alterasse configurações do servidor, banisse membros ou acessasse configurações sensíveis.

A autenticação em dois fatores é o padrão do setor para impedir acessos não autorizados. Ao exigi-la de todos os usuários com permissões elevadas, garantimos que, mesmo que uma conta do Discord sofra phishing ou seja comprometida, o invasor não consiga acessar o seu painel do Levlix sem acesso físico ao seu dispositivo autenticador.

Segurança não é uma função que você percebe quando funciona. É uma função que você percebe quando falta.

Leia o Guia do painel web para mais informações sobre a segurança e os controles de acesso do painel.

Sua equipe Levlix

Compartilhe este artigo

Sua privacidade

Usamos cookies essenciais para operar este site e, opcionalmente, o Google Analytics para melhorar nossos serviços. Você pode aceitar tudo, recusar tudo ou escolher quais categorias permite.

Política de privacidade

Preferências de cookies

Escolha quais categorias de cookies você quer permitir. Você pode mudar isso a qualquer momento.

Cookies essenciais

Obrigatório

Sessão, proteção CSRF, estado de login.

Cookies de análise

Opcional

Google Analytics 4 com IP anonimizado, para entender o uso geral.