Segurança e Confiança

A segurança dos seus dados é nossa maior prioridade

STLUR é construído com arquitetura security-first. Publicamos nossas práticas de segurança, roadmap de conformidade e lista de subprocessadores.

SOC 2

Tipo I em andamento

TLS 1.2+

Todo tráfego criptografado

AES-256

Criptografia em repouso

GDPR

DPA disponível

Postura de segurança

Como protegemos seus dados

Criptografia em trânsito

Todo tráfego criptografado com TLS 1.2+. HTTP redirecionado para HTTPS. HSTS aplicado.

Criptografia em repouso

Todos os dados em repouso criptografados com AES-256. Chaves gerenciadas pelo provedor.

Controle de acesso (RLS)

Segurança em nível de linha garante isolamento de tenants. Endpoints admin protegidos por MFA.

Proteção de credenciais

A varredura autenticada Enterprise usa criptografia AES-GCM 256-bit do lado do cliente com arquitetura de chave de duas camadas HKDF.

Ambiente de varredura isolado

Scanners rodam em contêineres efêmeros (AWS Lambda + Fargate) destruídos após cada varredura.

Monitoramento contínuo

Saúde da infraestrutura, status do pipeline e taxas de erro monitorados 24/7 com alertas automatizados.

Autoauditoria

Nos auditamos com STLUR — todo mês

STLUR executa os mesmos scans automatizados em sua própria infraestrutura de produção. Todo mês, stlur.app passa por um scan completo Nuclei + ZAP.

STLUR é tanto auditor quanto auditado — usamos nosso próprio produto. Descobertas críticas são remediadas em 30 dias.

Alvo mensalstlur.app
Motores de varreduraNuclei + ZAP (DAST)
SLA crítico< 30 dias
Formato do relatórioIgual aos relatórios de clientes
FrequênciaMensal (automatizado)
Roadmap de conformidade

SOC 2 Tipo I em andamento — Tipo II meta Q4 2026

Relatórios STLUR auxiliam na coleta de evidências SOC 2 TSC. São evidência complementar — não uma carta de opinião. Abaixo está o roadmap de certificação do STLUR.

Q1 2025Concluído

Controles de segurança internos estabelecidos

Q2 2025Concluído

Autoauditoria mensal automatizada com STLUR

Q3 2025Em andamento

Auditoria SOC 2 Tipo I — em andamento

Q4 2025

Relatório SOC 2 Tipo I publicado

Q4 2026

Meta de certificação SOC 2 Tipo II

Resposta a incidentes

Resposta estruturada com SLAs definidos

01

Detecção e triagem

Monitoramento automatizado detecta anomalias. Engenheiro de plantão avalia a gravidade.

SLA: < 1 hora
02

Contenção

Isolar sistemas afetados. Revogar credenciais comprometidas. Preservar evidências forenses.

SLA: < 4 horas
03

Notificação ao cliente

Clientes afetados são notificados com escopo de impacto e ações recomendadas.

SLA: < 72 horas
04

Remediação e post-mortem

Análise de causa raiz, correção permanente implantada e revisão pós-incidente publicada.

SLA: < 30 dias
Retenção e exclusão de dados

Períodos de retenção claros com direito à exclusão

Resultados de varredura

13 meses

Comparação anual e análise de tendências

Relatórios PDF

13 meses

Arquivo de evidências de auditoria; criptografado em R2 (AES-256)

Backups de banco

7 dias PITR

Recuperação point-in-time para cenários de desastre

Payloads efêmeros

0 — destruídos imediatamente

Sem persistência; contêiner destruído após execução

Dados na exclusão da conta

30 dias

Período de carência; depois excluído permanentemente de todos os sistemas

Logs de auditoria

12 meses

Investigação de segurança e requisitos de conformidade

Subprocessadores

Provedores terceiros que processam dados

Minimizamos o número de subprocessadores e avaliamos cuidadosamente a postura de segurança de cada provedor. Esta lista é atualizada quando um subprocessador é adicionado ou removido.

ProvedorFinalidadeLocalização
SupabaseBanco de dados, autenticação e segurança em nível de linhaUS (AWS us-east-1)
CloudflareCDN, edge compute, armazenamento R2, DNS, proteção DDoSGlobal
VercelHospedagem frontend, rotas API serverless, ISRGlobal (Edge)
AWS (ap-northeast-1)Execução do scanner em contêineres isolados (Lambda + Fargate)Asia-Pacific (Tokyo)
StripeProcessamento de pagamentos, faturamento de assinaturasUS / EU
Anthropic (Claude)Geração de relatórios IA (apenas análise de texto; sem PII do cliente)US
ResendEntrega de e-mail transacional (relatórios mensais, alertas)US
Divulgação de vulnerabilidades

Política de divulgação responsável (VDP)

Recebemos pesquisadores de segurança para reportar vulnerabilidades. Confirmação em 3 dias úteis, avaliação inicial em 10 dias úteis, resolução em 90 dias.

Escopo

Incluído

stlur.app, app.stlur.app, API endpoints

SLA de resposta

Confirmação < 3 dias, Avaliação < 10 dias

SLA de correção

Crítico < 30 dias, Alto < 60 dias, Outros < 90 dias

Safe harbor

Pesquisadores de boa-fé não enfrentarão ações legais

Acordo de processamento

DPA compatível com GDPR / CCPA / APPI disponível

Fornecemos um Acordo de Processamento de Dados (DPA) sob solicitação. Nosso DPA cobre GDPR, CCPA e APPI. Contate security@stlur.app. Resposta em 2 dias úteis.

Última atualização: 2025-05-13

Perguntas sobre nossas práticas de segurança? Contate security@stlur.com