Security by default

Segurança e confiança

A plataforma que testa segurança também precisa merecer confiança.

A arquitetura limita blast radius, separa tarefas pesadas e falha fechada em autenticação, rate limit, autorização do alvo e isolamento de tenant.

01

Identidade protegida

Argon2, refresh rotativo com detecção de reuso, sessões revogáveis, CSRF e TOTP 2FA.

02

Alvo sob controle

DNS TXT, arquivo ou meta tag comprovam autorização. DNS pinning e revalidação de redirect bloqueiam SSRF.

03

Infraestrutura privada

PostgreSQL, Redis e workers não possuem domínio ou proxy TCP público; o web conversa com a API pela rede privada.

04

Recuperação comprovada

Backups declarados e restore drill lógico verificado. Object storage usa assinatura SigV4 e URLs curtas.

05

Gateway autenticado

Endpoints do produto não aceitam acesso direto à API em produção. Health e webhook autenticado são as únicas exceções.

06

Auditoria contínua

CI executa lint, tipos, migrations, testes e auditorias de dependência com exceções documentadas e prazo.

Confiança por padrão

O básico de segurança não é opcional.

  • Payload limitado no web e na API
  • Headers de segurança e HTTPS obrigatório
  • Secrets somente por ambiente
  • Pentest independente exigido antes da venda pública