Pular para o conteúdo principal

Central de confiança

Segurança que você pode verificar

Um produto que autoriza o que agentes de IA podem fazer precisa ser confiável. Esta página lista os controles em vigor hoje, como tratamos dados e o que ainda não está feito, com clareza.

Onde estamos

Estágio

Acesso antecipado

Controles construídos e testados, operados por um time pequeno.

Certificações

Nenhuma ainda

Sem relatório SOC 2 ou ISO 27001 hoje. Não exibiremos selos antes de existirem.

Teste de invasão

Ainda não

Um teste independente está previsto antes da disponibilidade geral.

A disponibilidade do serviço é publicada na página de status.

Controles em vigor

Cada controle abaixo existe no produto hoje e é coberto por testes automatizados.

Isolamento entre clientes

A organização vem da sua sessão assinada, nunca do corpo da requisição, e toda consulta é limitada por ela.
  • Testes entre clientes para eventos, revisões, chaves, agentes e membros
  • Políticas de Row Level Security do PostgreSQL nas tabelas de clientes como segunda camada

Contas e sessões

Senhas com hash bcrypt; o login tem limite de tentativas e há autenticação multifator (TOTP com códigos de recuperação).
  • Cookies httpOnly, tokens de acesso de 15 minutos
  • Refresh tokens rotativos com detecção de reuso
  • Cabeçalho CSRF mais cookies SameSite

Papéis e aprovações

Acesso por papéis relido do banco a cada requisição, então mudanças e remoções valem na hora.
  • Revisões exigem owner ou admin; aprovador separado opcional
  • Convites de uso único que expiram em 7 dias

Chaves de API e segredos

Chaves de API são exibidas uma vez e guardadas só como hash SHA-256; podem ser revogadas na hora.
  • Listas de IPs permitidos e chaves vinculadas a um agente
  • Sementes de MFA, segredos de webhooks e do cofre criptografados com AES-256-GCM, com rotação de chave

Integridade da auditoria

O log de auditoria é só de inclusão no banco e cada entrada é encadeada à anterior por hash.
  • Verificação da cadeia disponível no produto
  • Toda aprovação e negação registrada com o revisor

Chamadas de saída

Webhooks, alertas e o gateway passam por uma proteção comum: só HTTPS, faixas de rede privada recusadas, sem redirecionamentos, limites de tempo e tamanho.
  • Webhooks assinados com HMAC-SHA256 e carimbo de tempo
  • O caminho de decisão falha fechado por padrão

Como tratamos seus dados

O que guardamos

  • Metadados de ações: agente, ação, recurso, destino, quantidade de registros, decisão e motivos.
  • Dados de conta das pessoas que usam o painel.
  • Credenciais que você coloca no cofre, criptografadas e nunca exibidas de novo depois de salvas.

O que não guardamos

  • O conteúdo dos seus registros. Amostras opcionais são analisadas em memória e só os tipos de dado encontrados são guardados.
  • Senhas, tokens ou chaves de API em texto puro, no banco ou nos logs.

Resposta a incidentes

  1. 01

    Detectar

    Alertas, logs e relatos de clientes e pesquisadores.

  2. 02

    Conter

    Revogar chaves e sessões, desativar o caminho afetado.

  3. 03

    Notificar

    Avisar os clientes afetados sem demora indevida, como a lei exige.

  4. 04

    Aprender

    Corrigir a causa raiz e registrar o que mudou.

Reportar uma vulnerabilidade

Envie um e-mail para security@vulnify.example com detalhes e passos para reproduzir. Confirmamos o recebimento em até 3 dias úteis e pedimos um prazo razoável antes da divulgação. Por favor, não acesse dados de outros clientes, não degrade o serviço e não use engenharia social.

Contato legível por máquina: /.well-known/security.txt

Provisório: o endereço usa o domínio de exemplo até o domínio de produção existir.

Lacunas conhecidas em que estamos trabalhando

  • Ainda sem teste de invasão independente.
  • Ainda sem certificação SOC 2 ou ISO 27001.
  • Uma única instância de banco; as chaves de criptografia ainda não estão em um serviço gerenciado.
  • O Row Level Security é uma segunda camada; o escopo por organização na aplicação continua sendo o controle principal.