Central de confiança
Segurança que você pode verificar
Onde estamos
Estágio
Acesso antecipado
Controles construídos e testados, operados por um time pequeno.
Certificações
Nenhuma ainda
Sem relatório SOC 2 ou ISO 27001 hoje. Não exibiremos selos antes de existirem.
Teste de invasão
Ainda não
Um teste independente está previsto antes da disponibilidade geral.
A disponibilidade do serviço é publicada na página de status.
Controles em vigor
Isolamento entre clientes
- Testes entre clientes para eventos, revisões, chaves, agentes e membros
- Políticas de Row Level Security do PostgreSQL nas tabelas de clientes como segunda camada
Contas e sessões
- Cookies httpOnly, tokens de acesso de 15 minutos
- Refresh tokens rotativos com detecção de reuso
- Cabeçalho CSRF mais cookies SameSite
Papéis e aprovações
- Revisões exigem owner ou admin; aprovador separado opcional
- Convites de uso único que expiram em 7 dias
Chaves de API e segredos
- Listas de IPs permitidos e chaves vinculadas a um agente
- Sementes de MFA, segredos de webhooks e do cofre criptografados com AES-256-GCM, com rotação de chave
Integridade da auditoria
- Verificação da cadeia disponível no produto
- Toda aprovação e negação registrada com o revisor
Chamadas de saída
- Webhooks assinados com HMAC-SHA256 e carimbo de tempo
- O caminho de decisão falha fechado por padrão
Como tratamos seus dados
O que guardamos
- Metadados de ações: agente, ação, recurso, destino, quantidade de registros, decisão e motivos.
- Dados de conta das pessoas que usam o painel.
- Credenciais que você coloca no cofre, criptografadas e nunca exibidas de novo depois de salvas.
O que não guardamos
- O conteúdo dos seus registros. Amostras opcionais são analisadas em memória e só os tipos de dado encontrados são guardados.
- Senhas, tokens ou chaves de API em texto puro, no banco ou nos logs.
Privacidade e jurídico
LGPD e GDPR
Atuamos como operador dos metadados que você envia. A política de privacidade explica as bases legais e seus direitos. Política de privacidade
DPA e suboperadores
Um acordo de tratamento de dados e a lista atual de suboperadores estão disponíveis sob pedido. Peça para nós
Evidências para suas auditorias
Clientes podem exportar evidências de conformidade e logs de auditoria pelo produto para suas próprias avaliações.
Resposta a incidentes
01
Detectar
Alertas, logs e relatos de clientes e pesquisadores.
02
Conter
Revogar chaves e sessões, desativar o caminho afetado.
03
Notificar
Avisar os clientes afetados sem demora indevida, como a lei exige.
04
Aprender
Corrigir a causa raiz e registrar o que mudou.
Reportar uma vulnerabilidade
Envie um e-mail para security@vulnify.example com detalhes e passos para reproduzir. Confirmamos o recebimento em até 3 dias úteis e pedimos um prazo razoável antes da divulgação. Por favor, não acesse dados de outros clientes, não degrade o serviço e não use engenharia social.
Contato legível por máquina: /.well-known/security.txt
Provisório: o endereço usa o domínio de exemplo até o domínio de produção existir.
Lacunas conhecidas em que estamos trabalhando
- Ainda sem teste de invasão independente.
- Ainda sem certificação SOC 2 ou ISO 27001.
- Uma única instância de banco; as chaves de criptografia ainda não estão em um serviço gerenciado.
- O Row Level Security é uma segunda camada; o escopo por organização na aplicação continua sendo o controle principal.

