Restrições excessivas e falhas de segurança no aplicativo da Caixa, pois os DESENVOLVEDORES SÃO [Editado pelo Reclame Aqui].

Reclamação em réplica

Em réplica

Reclamar dessa empresa

Ipatinga - MG

26/07/2025 às 03:33

ID: 223035117

Essa reclamação foi publicada há mais de 1 ano

Ver todas Reclamações



O aplicativo da Caixa deixou de funcionar repentinamente, apresentando uma mensagem relacionada à presença de root no dispositivo recurso que sequer está presente no meu celular.
Além disso, o app exige que o usuário desative uma série de recursos legítimos do aparelho, como o modo desenvolvedor, VPNs, teclados personalizados, aplicativos de captura de tela, entre outros. Em casos mais extremos, chega a solicitar que o cliente restaure o celular às configurações de fábrica. Tais exigências são incompatíveis com os padrões de usabilidade e segurança adotados por outras instituições bancárias.
É inaceitável que a responsabilidade por contornar riscos de segurança seja transferida integralmente ao cliente, quando essa deveria ser gerida por mecanismos automáticos e inteligentes dentro do próprio aplicativo. Hoje, recursos amplamente disponíveis no Android e iOS como SafetyNet, Play Integrity API, App Attest, detecção de Root/Jailbreak, criptografia ponta a ponta, análise de rede segura e bloqueio automático de capturas de tela (FLAG_SECURE) suficientes para garantir segurança robusta sem comprometer a autonomia do usuário.
Essa abordagem adotada pela Caixa, baseada em restrições manuais, não representa uma solução de segurança real, mas sim uma tentativa de compensar lacunas técnicas no desenvolvimento da aplicação. Trata-se de uma arquitetura ultrapassada, que ignora as melhores práticas e padrões recomendados por entidades como OWASP (Open Web Application Security Project) e PCI-DSS (Payment Card Industry Data Security Standard).
As recomendações listadas no site da Caixa (*****) entre elas:

Desativar modo debug/desenvolvedor

Trocar a rede Wi-Fi ou rede móvel

Desativar VPN ou aplicativos que alteram a localização

Ativar o serviço de localização do celular

Desativar Root (Android) ou Jailbreak (iOS)

Desativar aplicativos de captura de tela

Utilizar o teclado padrão do seu celular

Restaurar o celular para as configurações de fábrica

Baixar aplicativos da loja oficial do aparelho

são medidas excessivamente invasivas e tecnicamente infundadas. Elas limitam o direito do usuário de configurar seu dispositivo conforme suas preferências, enquanto nenhum outro banco relevante do país impõe tais exigências.
Reforço que cabe à instituição garantir a segurança do sistema independentemente do ambiente em que ele está instalado. Transferir essa responsabilidade ao cliente demonstra ausência de um projeto de segurança moderno e eficiente.
Diante do exposto, solicito:

A revisão imediata das políticas e restrições do aplicativo da Caixa;

A modernização da arquitetura de segurança do app, com base em práticas reconhecidas internacionalmente;

Esclarecimentos técnicos sobre a real justificativa dessas exigências, uma vez que nenhuma delas é requisito universal em aplicativos bancários contemporâneos.

Atenciosamente,

*****

Compartilhe

Resposta da empresa

14/08/2025 às 14:44

Olá, Carlos!

Esperamos que esteja tudo bem com você.

Agradecemos por compartilhar sua experiência e por apresentar uma análise tão detalhada sobre o funcionamento do aplicativo da CAIXA. Entendemos sua insatisfação e reconhecemos o impacto que essa situação está causando, especialmente por afetar diretamente o acesso à sua conta.

O erro ******* está relacionado à segurança do dispositivo e é acionado quando o sistema identifica configurações que podem permitir modificações profundas no aparelho. Sabemos que, mesmo sem root ou alterações intencionais, alguns modelos podem apresentar esse alerta após atualizações recentes, e lamentamos que isso esteja afetando seu acesso.

As medidas de segurança adotadas pela CAIXA têm como objetivo proteger as contas contra acessos indevidos. No entanto, reconhecemos que algumas dessas exigências podem ser percebidas como restritivas. Seu relato foi encaminhado às áreas técnicas responsáveis para análise mais aprofundada, incluindo a revisão das políticas atuais e a possibilidade de aprimoramento da arquitetura de segurança do aplicativo.

Vimos que você está conseguindo movimentar sua conta e ficamos felizes com isso. Caso ainda tenha alguma dificuldade no acesso, por favor, nos acione novamente para que possamos ajudar da melhor forma possível.

Seguimos à disposição para apoiar no que for necessário e agradecemos por contribuir com sugestões que ajudam a melhorar nossos serviços.

Agradecemos a oportunidade de falar com você.
Equipe CAIXA

Réplica do consumidor

06/10/2025 às 03:26

CAIXA UTILIZA ARQUITETURA MEDIEVAL DE SEGURANÇA
.
.
Problema Persiste com Nova Evidência


Prezada Equipe da CAIXA,

Agradeço a resposta, mas devo contestar tecnicamente as justificativas apresentadas, uma vez que o problema não apenas persiste como agora possuo evidências concretas que comprovam a natureza excessiva e inadequada das restrições impostas pelo aplicativo.

Nova Evidência Empírica:

Conforme mencionei anteriormente, o aplicativo da Caixa parou de funcionar em meu dispositivo alegando "presença de root". Porém, agora posso demonstrar que:

1. Utilizei outro aparelho do mesmo modelo para instalar o aplicativo da Caixa, por isso detectaram que eu tinha acesso.

2. Porém, imediatamente após a instalação do emulador Termux (sem qualquer modificação de root ou alteração profunda do sistema), o aplicativo da Caixa passou a bloquear o seu acesso.

3. A desinstalação completa do Termux NÃO resolveu o problema - o aplicativo continua detectando falsos positivos.

Análise Técnica da Ineficiência do Mecanismo de Detecção

O fato demonstra que o sistema de detecção da CAIXA está baseado em heurísticas ultrapassadas e excessivamente sensíveis que:

Identificam falsos positivos em aplicativos legítimos de desenvolvimento;
Não conseguem distinguir entre ferramentas de desenvolvimento e ameaças reais;
Criam bloqueios permanentes mesmo após a remoção dos aplicativos;
Ignoram os mecanismos nativos de segurança do Android (Play Integrity, SafeQuesti.

Questionamentos Técnicos Específicos

1. Qual exatamente é o critério técnico que faz o aplicativo da Caixa detectar o Termux como "ameaça"?
2. Por que mecanismos de segurança modernos como Play Integrity API não são suficientes?
3. Como justificar que bancos internacionais e nacionais de mesmo porte operam sem essas restrições draconianas?
4. Qual é a base técnica para considerar um ambiente de desenvolvimento integrado (Termux) como vulnerabilidade crítica?

Evidência de Arquitetura Ultrapassada

O comportamento observado corrobora minha tese inicial: a CAIXA utiliza uma arquitetura de segurança baseada em blacklisting ao invés dos modernos sistemas de attestation e integridade de ambiente.

Enquanto instituições financeiras globais confiam em:

Play Integrity API (Google)
App Attest (Apple)
Certificados de hardware
Análise comportamental

E já estão com:

Biometria comportamental
IA analisando padrões de [Editado pelo Reclame Aqui]
Autenticação passiva
Criptografia quântica

A CAIXA insiste em:

Detecção por assinatura de aplicativos
Verificação de diretórios específicos
Busca por binários comuns

Exigências Formais

Diante das novas evidências, reitero e amplio minhas solicitações:

1. Imediata revisão do algoritmo de detecção para eliminar falsos positivos
2. Migração urgente para Play Integrity API e App Attest
3. Transparência total sobre os critérios técnicos de bloqueio
4. Solução imediata para o bloqueio permanente em dispositivos "contaminados"
5. Compromisso público com modernização da arquitetura de segurança

Conclusão

A persistência do problema, agora com comprovação empírica do mecanismo falho, demonstra que a abordagem atual da CAIXA é tecnicamente insustentável e comercialmente prejudicial.

Enquanto isso, terei dois dispositivos necessitando de reset de fábrica.

A despeito disso, insisto que a solução definitiva deve vir dos desenvolvedores da CAIXA, não através de workarounds do usuário.

Aguardamos posicionamento técnico específico e plano de ação concreto.

Atenciosamente,

Carlos J Mendes
...