Guia do Usuário para o Painel Parental & App Móvel
O LexMatrix Guard é um sistema de controle parental abrangente projetado para proteger crianças e adolescentes contra redes sociais nocivas e ajudar a gerenciar seu tempo de tela. O sistema é composto por dois componentes principais:
O sistema impõe diretrizes sobre 72 plataformas — sendo 10 plataformas legalmente banidas para menores de 16 anos (em conformidade com as legislações de segurança online da Austrália, Brasil, Dinamarca, França, Grécia, Indonésia, Malásia, Espanha, Emirados Árabes Unidos e Reino Unido) e 62 plataformas alternativas controladas pelos pais para evitar rotas de fuga. As plataformas monitoradas incluem:
| Plataforma | Categoria | Status Regulatório | Estado Padrão |
|---|---|---|---|
| Mídia Social | Banido (<16) | BLOQUEADO | |
| Mídia Social | Banido (<16) | BLOQUEADO | |
| Kick | Live-Streaming | Banido (<16) | BLOQUEADO |
| Mídia Social | Banido (<16) | BLOQUEADO | |
| SnapChat | Mídia Social | Banido (<16) | BLOQUEADO |
| Threads | Mídia Social | Banido (<16) | BLOQUEADO |
| TikTok | Mídia Social | Banido (<16) | BLOQUEADO |
| Twitch | Live-Streaming | Banido (<16) | TEMPORIZADO |
| X (Twitter) | Mídia Social | Banido (<16) | BLOQUEADO |
| YouTube | Vídeo/Streaming | Banido (<16) | TEMPORIZADO |
Plataformas que não são cobertas diretamente pelas leis padrão, mas servem frequentemente de alternativa de desvio. Seu status inicial é BLOQUEADO e podem ser alteradas para TEMPORIZADO ou PERMITIDO conforme a política familiar.
| Plataforma | Categoria | Estado Padrão |
|---|---|---|
| BeReal | Mídia Social | BLOQUEADO |
| Bilibili | Vídeo/Streaming | BLOQUEADO |
| Bitchat | Social Anônimo | BLOQUEADO |
| Bluesky | Mídia Social | BLOQUEADO |
| BOTIM | Mensagens | BLOQUEADO |
| Briar | Mensagens | BLOQUEADO |
| Bridgefy | Mensagens | BLOQUEADO |
| Canva | Design/Produtividade | BLOQUEADO |
| Character.ai | AI Companion | BLOQUEADO |
| Chai | AI Companion | BLOQUEADO |
| Civitai | AI Companion | BLOQUEADO |
| Dailymotion | Vídeo/Streaming | BLOQUEADO |
| Discord | Mensagens | BLOQUEADO |
| DLive | Live-Streaming | BLOQUEADO |
| Fizz | Social Anônimo | BLOQUEADO |
| Fortnite | Jogo/Social | BLOQUEADO |
| Gas | Social Anônimo | BLOQUEADO |
| Geneva | Mensagens/Comunidade | BLOQUEADO |
| Habbo Hotel | Jogo/Social | BLOQUEADO |
| IMO | Mensagens | BLOQUEADO |
| IMVU | Jogo/Social | BLOQUEADO |
| JanitorAI | AI Companion | BLOQUEADO |
| Kik | Mensagens/Social | BLOQUEADO |
| Lemon8 | Mídia Social | BLOQUEADO |
| Lemmy | Mídia Social | BLOQUEADO |
| Line | Mensagens/Social | BLOQUEADO |
| Locket | Foto/Compartilhamento | BLOQUEADO |
| Mastodon | Mídia Social | BLOQUEADO |
| Matrix/Element | Mensagens | BLOQUEADO |
| Minecraft | Jogo/Social | BLOQUEADO |
| NGL | Social Anônimo | BLOQUEADO |
| Plataforma | Categoria | Estado Padrão |
|---|---|---|
| Nostr | Mídia Social Descentralizada | BLOQUEADO |
| NoteIt | Foto/Compartilhamento | BLOQUEADO |
| Partiful | Mídia Social | BLOQUEADO |
| Mídia Social | BLOQUEADO | |
| Pixiv | Vídeo/Streaming | BLOQUEADO |
| Poly.AI | AI Companion | BLOQUEADO |
| Rec Room | Jogo/Social | BLOQUEADO |
| Rednote | Mídia Social | BLOQUEADO |
| Replika | AI Companion | BLOQUEADO |
| Retro | Mídia Social | BLOQUEADO |
| Roblox | Jogo/Social | BLOQUEADO |
| Rumble | Vídeo/Streaming | BLOQUEADO |
| Sarahah | Social Anônimo | BLOQUEADO |
| Sendit | Social Anônimo | BLOQUEADO |
| Session | Mensagens | BLOQUEADO |
| Signal | Mensagens | BLOQUEADO |
| SpicyChat AI | AI Companion | BLOQUEADO |
| Steam Community | Jogo/Social | BLOQUEADO |
| Telegram | Mensagens | PERMITIDO |
| Threema | Mensagens | BLOQUEADO |
| Trovo | Live-Streaming | BLOQUEADO |
| Viber | Mensagens | BLOQUEADO |
| VRChat | Jogo/Social | BLOQUEADO |
| VSCO | Mídia Social | BLOQUEADO |
| Mensagens/Social | BLOQUEADO | |
| Mensagens | PERMITIDO | |
| Whisper | Social Anônimo | BLOQUEADO |
| Wizz | Mídia Social | BLOQUEADO |
| Yik Yak | Social Anônimo | BLOQUEADO |
| Yope | Mídia Social | BLOQUEADO |
| Yubo | Mídia Social | BLOQUEADO |
O painel de controle dos pais é uma Progressive Web App (PWA). Você não precisa instalar nada de uma loja de aplicativos — basta abrir o navegador e acessar:
https://lexmatrixguard.com/dashboard
A criação de conta é protegida por código de convite para maior segurança. Você precisará de um código para se registrar.
Após criar sua conta, um e-mail de verificação será enviado para sua caixa de entrada:
Durante o cadastro, você escolherá seu Modo de Configuração de Dispositivos. Isso determina se os recursos de proteção de desktop (extensão de navegador, daemon, monitoramento de heartbeat, alertas de desktop) são visíveis em seu painel.
Com o e-mail confirmado, você precisará inserir os 6 dígitos do PIN de Segurança criado anteriormente para poder acessar o painel principal.
Se você já possui uma conta ativa:
Caso tenha esquecido sua senha, clique em "Esqueceu a senha?" na tela de entrada para receber o e-mail de redefinição.
Ao realizar o login, você visualizará a interface principal do painel, que está organizada nos seguintes cartões de controle:
O cabeçalho superior contém:
O cartão de Curfew permite planejar uma faixa horária noturna no qual os alertas do filho são suspensos e os aparelhos são bloqueados de forma rígida, promovendo uma noite de sono sem distrações.
Com o curfew ativo:
isWithinCurfew() e ignora a gravação de logs ou disparos FCM no celular dos pais de acordo com sua configuração
O cartão Modo de Configuração de Dispositivos permite alternar entre os modos Apenas Celular e Celular + Desktop. Isso controla se a seção de Proteção de Desktop (emparelhamento de extensão de navegador, download do daemon, monitoramento de heartbeat, alertas de adulteração de desktop) é visível em seu painel.
Você pode monitorar múltiplos perfis a partir de uma única console de pais. Cada perfil opera com restrições e credenciais de login exclusivas.
Use o menu dropdown CHILD no topo do painel para alternar entre as consoles de cada filho. Os status e as tabelas são atualizados dinamicamente.
Após a conclusão, um aviso em verde trará o E-mail de Acesso do Filho gerado pelo sistema. Guarde estes dados para logar no app do celular do filho.
O Escudo Global é a chave mestra para a aplicação do bloqueio compulsório das plataformas proibidas pelas diretrizes governamentais locais. Quando ativado (deslizar para a direita, realce em azul-cyan), todas as 10 redes sociais legalmente banidas são travadas no dispositivo do filho.
O cartão de Integridade do Dispositivo exibe o status operacional do telefone do filho em tempo real:
O Botão de Emergência (Kill Switch) permite interromper temporariamente a aplicação de bloqueio das plataformas adicionais configuradas como BLOQUEADAS ou TEMPORIZADAS (ex. liberar todos os jogos e mensageiros adicionais durante férias escolares). Exige validação por PIN. O piso das 10 plataformas de banimento legal continua bloqueado por segurança regulatória.
A Matriz de Alocação de Tempo controla o saldo dinâmico de minutos diários nos quais o filho pode navegar em plataformas configuradas com status TEMPORIZADO (ex. YouTube e Twitch).
Pressione o botão "+15 MIN UPLINK" para adicionar tempo de bônus imediato à carteira do filho (operação livre de PIN para agilidade).
Pressione "FORCE LOCKDOWN" para zerar o saldo disponível na carteira de tempo e travar os aplicativos associados de forma imediata (exige verificação por PIN).
Enquanto as 10 redes do Escudo Global são fixadas pelo backend, as outras 48 plataformas alternativas (como Discord, Roblox, Fortnite, Pinterest, etc.) estão sob critério exclusivo dos pais. Você pode alternar cada plataforma entre os seguintes estados no painel:
| Estado | Badge Visual | Efeito Prático |
|---|---|---|
| ALLOW | PERMITIDO | O aplicativo e seus domínios de rede ficam totalmente liberados. |
| BLOCK | BLOQUEADO | Acesso ao aplicativo e domínios é interrompido no celular e no computador paired. |
| TIMED | TEMPORIZADO | O aplicativo consome minutos da Carteira de Tempo compartilhada. Fica bloqueado quando o saldo zera. |
Tabela consolidada contendo a listagem das 58 plataformas monitoradas, exibindo categorias, status legal padrão e o estado de enforcamento atual.
Informa quais frameworks jurídicos de conformidade estão configurados no perfil ativo:
Além de bloquear 58 plataformas individuais por nome, o LexMatrix Guard impõe restrições a 6 categorias limitadas que interceptam aplicativos novos ou emergentes de acordo com o seu tipo. Mesmo que um aplicativo de nicho não esteja em nossa lista de 58 plataformas, o bloqueio por categoria garante que ele ainda seja bloqueado com base no tipo de aplicativo que é.
| Categoria | Descrição | Estado Padrão |
|---|---|---|
| Mídias Sociais | Aplicativos de rede social (Facebook, Instagram, TikTok, etc.) | BLOQUEADO |
| Live-Streaming | Plataformas de transmissão ao vivo (Twitch, Kick, DLive, Trovo) | BLOQUEADO |
| Jogos/Social | Plataformas de jogos com recursos sociais (Roblox, Fortnite, Minecraft, VRChat) | BLOQUEADO |
| Social Anônimo | Aplicativos sociais anônimos/efêmeros (Whisper, NGL, Yik Yak, Sarahah) | BLOQUEADO |
| AI/Social | Aplicações de companheiros de IA e IA social (Character.ai, Replika, Chai) | BLOQUEADO |
| Vídeo/Streaming | Plataformas de compartilhamento de vídeo e streaming (YouTube, Bilibili, Dailymotion, Rumble) | TEMPORIZADO |
O LexMatrix Guard estende o bloqueio baseado em categorias ao nível de resolução DNS, prevenindo que seu filho contorne os bloqueios usando servidores DNS alternativos, aplicativos VPN que roteiam o DNS externamente, ou serviços de DNS-over-HTTPS (DoH) / DNS-over-TLS (DoT).
Quando o bloqueio de categoria ou plataforma está ativo no iOS, o aplicativo de monitoramento intercepta as consultas DNS dentro da Network Extension (iOS) e bloqueia a resolução de qualquer domínio presente na lista de bloqueio de DNS. As consultas bloqueadas recebem uma resposta NXDOMAIN, fazendo com que o dispositivo acredite que o domínio não existe — em vez de simplesmente expirar o tempo (timeout).
O painel exibe um cartão de status "DNS FILTERING" na seção de Proteção Móvel, ao lado dos cartões Core Legislation Layer e Device Integrity. O cartão mostra:
O cartão também mostra o tipo de resolvedor — Network Extension para iOS — baseado no sistema operacional do dispositivo do filho (a filtragem de DNS no nível de rede é suportada apenas em dispositivos iOS).
O LexMatrix Guard varre o dispositivo do seu filho a cada 30 minutos e relata todos os aplicativos instalados para o seu painel. Isso lhe dá visibilidade completa do que está no aparelho dele, não apenas das plataformas que você configurou explicitamente.
A seção "Installed App Inventory" aparece no painel abaixo da Auditoria de Interação da Plataforma. Ela lista todos os aplicativos não pertencentes ao sistema operacional instalados no dispositivo, ordenados alfabeticamente, exibindo:
Quando a varredura do dispositivo detecta um novo aplicativo que não está no mapa de plataformas conhecidas, o LexMatrix Guard envia imediatamente um alerta NEW_APP_DETECTED para você. O alerta aparece como um spanduk no topo do painel e inclui:
Você precisará inserir o seu PIN de Segurança para classificar o aplicativo. Uma vez classificado, o app de aplicação no dispositivo do filho recebe a atualização em tempo real.
A Lista de Bloqueio Colaborativa permite que os pais unam forças para a descoberta de ameaças. Quando um pai descobre um aplicativo suspeito que não está na lista de 58 plataformas ou em uma categoria restrita, ele pode denunciá-lo para a comunidade. Quando pais suficientes na mesma região denunciam o mesmo app, ele é promovido para a lista de observação (watch list) e todos os outros pais daquela área recebem um alerta.
A denúncia é enviada para a Cloud Function reportCommunityApp, que a registra na
coleção community_blocklist do Firestore, segmentada por região.
onCommunityAppPromoted é disparada e varre os dispositivos de todos os filhos daquela região em busca do app denunciado.Quando um app é promovido à lista de observação, o alerta no painel exibe:
O LexMatrix Guard utiliza análise de padrões de eventos de acessibilidade no Android para detectar quando um app não classificado está se comportando como uma rede social. Mesmo que o aplicativo não esteja na lista padrão das 58 plataformas ou em categorias limitadas, o classificador comportamental pode sinalizá-lo com base nos elementos visuais de sua interface.
O BehavioralClassifier no Android monitora os eventos de acessibilidade (mudanças de estado de janelas, modificações de conteúdo,
e cliques) em busca de três padrões específicos:
Ao identificar um desses padrões, o alerta BEHAVIORAL_FLAG é criado no painel dos pais, exibindo:
Os alertas possuem um intervalo de bloqueio (cooldown) de 30 minutos para evitar poluição visual. Clicar em BLOCK App adiciona
a aplicação na lista behavioralFlags e bloqueia seu acesso no dispositivo da criança imediatamente.
Lobbies de bate-papo em jogos como Roblox, Fortnite, Minecraft, Rec Room e VRChat oferecem comunicação desregulada que crianças utilizam como alternativa de redes sociais.
O módulo GamingChatDetector do Android analisa a árvore de nós de acessibilidade local.
Ele monitora o surgimento de campos de escrita, canais de áudio abertos e caixas de mensagens no jogo, disparando o alerta GAMING_CHAT_DETECTED na console com botões rápidos (BLOCK APP / DISMISS) protegidos por PIN administrativo.
Mantém conversas normais de texto com a família liberadas, mas impede o acesso a canais e fóruns massivos públicos (WhatsApp Comunidades/Canais, Canais/Grupos Públicos do Telegram).
No Android, a acessibilidade local emite comandos de botão "Voltar" do sistema ao ler cabeçalhos visualmente restritos. No iOS, o aplicativo restringe o acesso completo ao WhatsApp/Telegram como fallback obrigatório por limitações do sistema operacional.
Qualquer tentativa de desativação do Serviço de Acessibilidade no Android ou perda proposital de conexão de rede gera avisos vermelhos pulsantes no cabeçalho do painel dos pais. O histórico consolidado é listado no cartão inferior para auditoria detalhada da linha do tempo da violação.
O enforcer vincula as diretrizes do perfil ao hash exclusivo do cartão SIM instalado.
Remover o cartão (SIM_REMOVED), inserir outro chip (SIM_CHANGED) ou logar com a conta em um aparelho diferente (DEVICE_SWITCH_DETECTED)
sinaliza a violação e trava o celular do filho até o pai aceitar a alteração via PIN no painel (Accept New SIM) ou rejeitar a ação (Reject/Escalate).
O Daemon de Enforceamento Desktop é um programa leve executado em segundo plano no computador do seu filho (Windows, macOS ou Linux) que encerra aplicações proibidas no nível do sistema operacional — mesmo que sejam iniciadas fora do navegador. Ele funciona em conjunto com a extensão do navegador para fornecer uma cobertura de desktop completa.
O daemon foi projetado para pais sem conhecimento técnico — nenhuma configuração manual é necessária.
daemon_config.json..exe no Windows).Quando o daemon encerra um executável proibido, um spanduk verde DESKTOP ENFORCER aparece no painel dos pais. Ele mostra:
No Windows, o daemon instala três camadas independentes de persistência para evitar que seu filho o desative:
| Camada | O que Ela Faz |
|---|---|
| Serviço do Windows | Inicia automaticamente com o sistema. Se o filho encerrar o processo pelo Gerenciador de Tarefas, o Windows o reinicia automaticamente em até 30 segundos. |
| Scheduled Task Watchdog | Reinicia o daemon a cada 5 minutos se ele não estiver rodando. Sobrevive mesmo se o serviço de sistema for removido. |
| Registro Registry Run Key | Inicia o daemon automaticamente assim que o filho faz login em sua conta do Windows. |
No macOS, o daemon instala um LaunchAgent plist em
~/Library/LaunchAgents/com.lexmatrix.guard.plist com KeepAlive configurado como
true. Isso garante que o daemon inicie automaticamente quando o filho loga e seja reiniciado se for fechado.
No Linux, um serviço de usuário do systemd é instalado em
~/.config/systemd/user/lexmatrix-guard.service com Restart=always,
garantindo o mesmo comportamento de início automático e reinicialização automática em falhas.
daemon_config.json é criado com
permissões 0600 (leitura/escrita apenas para o proprietário) para evitar que outros usuários do sistema
leiam a chave HMAC do daemon.
O daemon não faz a correspondência apenas pelo nome do binário — ele também verifica nomes alternativos (aliases) para cada plataforma visada. Isso captura binários renomeados, variantes portáteis e compilações beta/canary. Por exemplo:
DiscordPTB.exe, DiscordCanary.exetdesktop.exe, TelegramDesktop.exetor-browser.exe, torbrowser.exe
No Windows, o daemon também detecta processos do WSL (Subsistema do Windows para Linux).
Se o wsl.exe estiver rodando, o daemon varre os processos Linux dentro do contêiner WSL buscando por executáveis bloqueados.
O sinal de batimentos do daemon aparece na seção de Desktop Protection do painel, ao lado do sinal da extensão do navegador. O cartão do dispositivo mostra:
daemon_config.json estiver ausente, o daemon
continua rodando e encerrando processos proibidos — apenas não consegue enviar alertas ou batimentos para a nuvem.
Isso garante que a proteção continue ativa mesmo se o arquivo for apagado acidentalmente.
Eventos de bloqueio do daemon também aparecem no fluxo de Tamper Alert History na parte inferior do painel, etiquetados com uma tag verde DESKTOP DAEMON para que você possa distingui-los de alertas da extensão de navegador e do app móvel.
Seu PIN de Segurança de 6 dígitos protege todas as ações confidenciais no painel e é exigido para sair do aplicativo de monitoramento no dispositivo do seu filho. Você pode alterar seu PIN a qualquer momento.
Para sua segurança, sair do painel de controle exige a inserção e validação do seu PIN de Segurança.
Se você inserir um PIN incorreto, um erro "Incorrect security PIN" aparecerá e você poderá tentar de novo.
O aplicativo de monitoramento Android roda no telefone Android do seu filho (Android 8.0 / API 26 ou posterior). Ele usa um Serviço de Acessibilidade para detectar e bloquear o lançamento de apps, e Administrador do Dispositivo para prevenir a desinstalação.
Algumas fabricantes Android (Xiaomi, Oppo, Vivo, Samsung) matam processos de plano de fundo agressivamente para economizar bateria. Para garantir a integridade da proteção:
O aplicativo de monitoramento iOS roda no iPhone ou iPad do seu filho (iOS 16.0 ou posterior). Ele utiliza a tecnologia Family Controls da Apple (Screen Time API) para bloquear apps a nível de sistema operacional.
Após instalar o aplicativo no celular do seu filho, você deve fazer login usando as credenciais geradas no painel parental quando o perfil dele foi criado (ver Seção 4.2).
Uma vez autenticado, o aplicativo de proteção roda silenciosamente em plano de fundo. Eis as operações:
Para aplicativos marcados como TEMPORIZADO (Twitch, YouTube), o filho pode navegar normalmente até esgotar o saldo diário. O app móvel relata o uso ao servidor a cada 30 segundos. Quando o saldo zera, o aplicativo é bloqueado imediatamente de forma remota.
Adicionalmente, os **Aplicativos Controlados pelos Pais** (Discord, Telegram e WhatsApp) podem ser ajustados como TEMPORIZADOS, ficando sujeitos ao consumo do saldo comum e travando assim que a carteira zera.
Fazer o logout do aplicativo móvel no dispositivo do filho exige a validação do PIN de segurança dos pais. Isso impede que a criança burle o monitoramento se deslogando.
Uma tela "Protection Disabled" aparecerá com instruções para desativar a Acessibilidade no Android. Os pais podem reativar a proteção a qualquer momento clicando em "Re-enable Protection".
O celular do filho ainda não transmitiu o batimento inicial. Verifique:
O dispositivo do filho está há mais de 10 minutos sem comunicar. O celular pode estar:
O aplicativo detectará esta ação de imediato e travará o celular com uma tela de aviso total. Você verá a marca
TAMPER_DETECTED no painel. Acesse Configurações → Acessibilidade → LexMatrix Guard → LIGAR no celular do filho para normalizar os filtros.
Entre em contato com o suporte do LexMatrix Guard. Por questões de segurança, a redefinição de PIN não é disponibilizada de forma avulsa pela console sem validações corporativas.
Não. A cronometragem é centralizada no servidor. O aplicativo móvel apenas reporta o uso a cada 30 segundos, de modo que apagar dados locais não afeta os registros na nuvem.
As atualizações do painel serão suspensas momentaneamente, mas a proteção continuará funcionando de forma autônoma no celular do filho com base nas últimas políticas recebidas. Atualize a página quando restabelecer a conexão.
O enforcer local aplicará offline as últimas regras salvas. No painel parental, o status mudará para HEARTBEAT_STALE após 10 minutos. O celular recupera batimentos e atualiza a console no momento em que restabelecer rede.
Sim. Você pode acessar a console PWA de qualquer navegador ou aparelho usando suas credenciais. O painel é atualizado em tempo real.
Verifique se há mensagens de erro em vermelho abaixo do seletor de perfil. Garanta estabilidade de sua rede de internet e tente usar o botão REFRESH.
Se o daemon está em execução mas não aparece online no painel parental:
daemon_config.json está na mesma pasta do executável
No Windows, a camada de Serviço do Windows reiniciará o daemon em até 30 segundos. Se o serviço estiver suspenso, a tarefa agendada watchdog o lançará novamente em até 5 minutos. Se tudo falhar, você receberá a notificação de violação DESKTOP_HEARTBEAT_STALE no painel parental em menos de 3 minutos.
Ele pode apagar o arquivo binário do computador, mas isso cessará a emissão de batimentos — disparando o alerta DESKTOP_HEARTBEAT_STALE na sua console de monitoramento em menos de 3 minutos. Você saberá de imediato. Faça o download novamente pela extensão pareada.
Significa que seu filho instalou um aplicativo de fontes externas não oficiais (fora da Google Play Store ou Apple App Store). Instalar apps via sideload representa um risco de segurança. O alerta mostra a origem do instalador e o nome do app instalado, permitindo o bloqueio imediato pelo painel.
Indica que o dispositivo está transmitindo batimentos e online, mas o contador de tempo de uso parou de reportar dados por mais de 10 minutos enquanto o menor ainda possui saldo disponível na carteira. Isso pode indicar uma interferência manual com o serviço do enforcer local. Examine o aparelho da criança para garantir o correto funcionamento do app.
Uma vez compilado sob o ecossistema macOS no Xcode, o aplicativo de aplicação iOS é distribuído via TestFlight ou perfis de desenvolvimento Apple Developer. Durante o setup inicial, o telefone da criança solicitará a ativação da API de **Family Controls**, exigindo as credenciais Apple ID dos pais para confirmar a proteção e prevenir exclusões não autorizadas.
A Resolução nº 106 do Gabinete dos Emirados Árabes Unidos impõe limites de idade para o uso de redes sociais por menores de 15 anos. Ao selecionar a região dos Emirados Árabes durante o cadastro parental, a console configura automaticamente o piso legal travado para menores de 15 anos de forma compulsória.
Sim. Cada perfil de criança opera sob suas próprias definições locais. O sistema ajusta as regras compulsórias individuais (UK, Austrália, Emirados Árabes, Brasil, Indonésia ou Malásia) com base no país selecionado no momento da criação ou edição de cada perfil de filho na console.
Esta seção resume as integrações e o endurecimento de segurança lançados nas atualizações recentes. Ela abrange as novas regiões de conformidade da Indonésia e da Malásia, atualizações do painel PWA e recursos de endurecimento do cliente que os pais devem conhecer.
O LexMatrix Guard agora oferece suporte a duas regiões de conformidade adicionais, elevando o total para seis:
Durante o registro dos pais e ao criar ou editar um perfil de criança, selecione a região de conformidade correta para que o limite legal e os padrões regionais corretos sejam carregados. As proibições específicas da região (por exemplo, YouTube e Twitch bloqueados nos Emirados Árabes Unidos, Brasil, Indonésia e Malásia) são aplicadas automaticamente.
O painel dos pais recebeu uma série de novos controles e indicadores de status:
Após a auditoria de segurança do LexMatrix Guard, várias proteções voltadas para os pais e para o cliente foram adicionadas ou fortalecidas:
notificationPrivacy como full, minimal ou none no seu documento de usuário para controlar quantos detalhes de alerta aparecem nas notificações da tela de bloqueio.getSensitiveAlertDetail.strong e a) e 18 testes XSS rejeitam scripts, manipuladores de eventos e URLs inseguros.unsafe-inline foi removido de style-src em todas as rotas estáticas do site e da rota do painel. Todos os atributos de estilo embutidos foram substituídos por classes CSS.CryptoKey não extraível no IndexedDB. Segredos brutos não são mais usados para solicitações em estado estacionário e o fallback de HMAC herdado foi removido.daemon_config.json para o daemon de desktop./daemon/v1.0.0/. O Firebase Hosting armazena estes em cache com cabeçalhos imutáveis. O daemon verifica o /daemon/manifest.json para atualizações, aplica a proteção contra downgrade e respeita a revogação de segurança.icacls, os plists do LaunchAgent do macOS e os arquivos de serviço systemd do Linux são definidos como somente leitura (0444), e o intervalo do watchdog de tarefas agendadas foi reduzido para 3 minutos para recuperação rápida.DESKTOP_INCOGNITO_ATTEMPT.dnsFilteringMode explícito de monitoring-only, configured, enforced ou degraded, com crachás coloridos e descrições localizadas no painel.android.util.Log por um wrapper SafeLog com depuração controlada, para que dados confidenciais não apareçam no logcat.SimStateReceiver e BootReceiver agora validam as ações da intenção e verificam o real estado de execução do AccessibilityGuardService em vez de simplesmente assumi-lo por broadcast.O BOCHA ("Bring Our Children Home Again") é o indicador no painel de que o LexMatrix Guard está atuando como uma eclusa digital (airlock) no dispositivo. Ao bloquear localmente os apertos de mão de domínios de plataformas proibidas antes que qualquer conexão se resolva, o sistema evita que as solicitações de verificação de idade das Big Tech solicitem digitalizações de passaporte do seu filho, links de eID ou leituras faciais biométricas. O cartão exibe Proteção de Identidade: Soberana / Anônima e Prompts Biométricos: Pré-emptados (0 carregados) enquanto a eclusa de identidade está ativa.
| Termo | Significado |
|---|---|
| PWA | Progressive Web App — aplicativo web que funciona com atalhos e características de app nativo no celular |
| App de Enforceamento | O aplicativo instalado no telefone da criança para interceptar telas e impor as restrições configuradas no painel |
| Escudo Global | Interruptor principal do painel que força o bloqueio compulsório de todas as redes reguladas pela legislação ativa |
| Kill Switch | Suis de emergência que destrava restrições adicionais de plataformas de forma temporária e remota |
| PIN de Segurança | Código de 6 dígitos que protege e valida todas as operações do pai nas interfaces administrativas |
| Heartbeat | Batimento periódico enviado a cada 30 segundos pelo celular da criança para confirmar integridade da proteção |
| Alerta de Violação | Log gerado administrativamente quando a criança tenta travar ou desativar os serviços de segurança no Android |
| Carteira de Tempo | Pool compartilhado de minutos diários distribuídos dinamicamente entre os aplicativos ativados como temporizados |
| BLOQUEADO | Estado restrito no qual o app ou domínio de rede está completamente inacessível e retorna telas pretas ou avisos |
| TEMPORIZADO | Estado no qual o acesso ao aplicativo é liberado apenas enquanto houver saldo disponível na carteira comum |
| PERMITIDO | Estado totalmente livre (reservado a ferramentas isentas como WhatsApp) |
| Serviço de Acessibilidade | Recurso do sistema Android utilizado pelo app local para identificar o lançamento de apps e aplicar telas de bloqueio |
| Family Controls | API nativa de Tempo de Uso da Apple no iOS utilizada para bloquear aplicativos e monitorar permissões de sistema |
| Administrador do Dispositivo | Recurso do Android ativado durante a configuração para impedir a desinstalação não autorizada do enforcer |
| Conta de Autenticação do Filho | Credenciais específicas geradas no painel para login no celular do menor (não permitem alterar regras) |
| Bloqueios Ativos | Dados na nuvem lidos pelo app móvel e daemon para saber quais domínios e apps devem ser travados |
| Bloqueio por Categoria | Filtro automático para 6 categorias (Mídias Sociais, Live-Streaming, Jogos/Social, Social Anônimo, AI/Social, Vídeo/Streaming) |
| Filtragem de DNS | Bloqueio de conexões a nível de rede através da interceptação de kueris DNS locais para evitar desvios |
| NXDOMAIN | Código de retorno DNS indicando que um domínio procurado não existe. Usado para travar o carregamento de redes proibidas |
| DoH/DoT | DNS-over-HTTPS / DNS-over-TLS — protocolos criptografados de DNS. O LexMatrix Guard bloqueia 20 servidores conhecidos para evitar burlas de rede |
| Inventário de Apps | Varredura realizada a cada 30 minutos listando todos os aplicativos de terceiros instalados no aparelho do filho |
| Alerta de Novo App | Aviso administrativo enviado à console quando um aplicativo desconhecido é encontrado no dispositivo |
| Lista de Bloqueio Colaborativa | Denúncias regionais enviadas pelos pais. Acumular 3 envios de um app o promove à lista de observação comum |
| Lista de Observação | Status dado a aplicativos suspeitos denunciados pela comunidade, gerando alertas nos celulares dos pais da região |
| Classificação Comportamental | Mecanismo de IA no Android que analisa o fluxo visual de apps não classificados para identificar se agem como redes sociais |
| Aplicações em Alta | Filtro diário no RSS da App Store para identificar redes sociais emergentes no país e alertar os pais correspondentes |
| Detecção de Chat de Jogos | Mapeamento de caixas de texto e chats de lobi no Roblox, Fortnite, Minecraft, Rec Room e VRChat via árvore de nós |
| Bloqueio de Recursos do Messenger | Filtro específico que encerra abas de Comunidades/Canais no WhatsApp/Telegram no Android e bloqueia o app no iOS |
| Daemon de Enforceamento Desktop | Programa em Go para Windows/macOS/Linux que finaliza processos de apps bloqueados a nível de kernel a cada 1.5 segundos |
| daemon_config.json | Arquivo contendo as credenciais criptográficas e URLs necessárias para o daemon parear com a conta e reportar status |
| daemonSecret | Segredo criptográfico de 64 bytes gerado no pareamento e utilizado para assinaturas HMAC-SHA256 entre o daemon e as Cloud Functions |
| DESKTOP_DAEMON_BLOCKED | Aviso verde exibido na console dos pais quando o executável de segundo plano de desktop encerra com sucesso um app proibido |
| Persistência Anti-Tamper | Mecanismo de autodefesa do daemon (Serviço, Registro, Scheduled Tasks, LaunchAgent, systemd) para evitar desativações |
| Detecção de Sideload | Identificação da assinatura e instalador dos apps do celular do filho, alertando caso tenham sido instalados fora das lojas oficiais |
| Uso de Tempo Stale | Alerta emitido se o celular estiver online mas o cronômetro local parar de enviar atualizações de consumo de tempo por mais de 10 minutos |
| App Check | Validação do Firebase App Check no backend produtivo via ENFORCE_APP_CHECK para impedir chamadas de APIs de fora do ecossistema |
| Políticas de Enterprise | Diretrizes administrativas para navegadores forçando a instalação da extensão e impedindo acessos a Developer Tools |
| Idempotência de Webhook | Tratamento contra duplicações de compras no Stripe e PayPal via gravação de eventos na coleção webhook_events |
| Detecção de SIM | Monitoramento do cartão SIM físico pareado ao celular da criança para evitar que ela troque de chip ou de aparelho |
| SIM_REMOVED | Alerta de segurança indicando a remoção do chip físico do dispositivo |
| SIM_CHANGED | Alerta que sinaliza a inserção de um chip não autorizado. Exige PIN para validar a nova assinatura ou rejeitar a ação |
| DEVICE_SWITCH_DETECTED | Alerta de segurança que indica que o menor logou com sua conta de acesso em um telefone diferente para escapar das regras |
| authorizeSimChange | Cloud Function que processa as ações de aceitar ou rejeitar a troca de SIM exigindo autenticação do PIN de segurança de 6 dígitos |
| Device Mode | Uma configuração por criança ('mobile_only' ou 'mobile_desktop') selecionada durante o registro dos pais e alternável via interruptor do painel protegido por PIN. Quando definido como 'mobile_only', a seção de Proteção de Desktop é ocultada, assinaturas de dispositivos desktop e sondagem de heartbeat são puladas, e a geração de alertas de desktop do lado do servidor é suprimida via o assistente isMobileOnly() |
| isMobileOnly() | Assistente do lado do servidor em functions/lib/notifications.js que verifica o campo deviceMode do documento da criança. Retorna true quando deviceMode === 'mobile_only', permitindo que Cloud Functions pule a geração de alertas de desktop para famílias apenas móveis |