Segurança e Confiança

A segurança dos seus dados é nossa maior prioridade

SPHIOR é construído com arquitetura security-first. Publicamos nossas práticas de segurança, roadmap de conformidade e lista de subprocessadores.

SOC 2

Tipo I em andamento

TLS 1.2+

Todo tráfego criptografado

AES-256

Criptografia em repouso

GDPR

DPA disponível

Postura de segurança

Como protegemos seus dados

Criptografia em trânsito

Todo tráfego criptografado com TLS 1.2+. HTTP redirecionado para HTTPS. HSTS aplicado.

Criptografia em repouso

Todos os dados em repouso criptografados com AES-256. Chaves gerenciadas pelo provedor.

Controle de acesso (RLS)

Segurança em nível de linha garante isolamento de tenants. Endpoints admin protegidos por MFA.

Proteção de credenciais

A varredura autenticada Enterprise usa criptografia AES-GCM 256-bit do lado do cliente com arquitetura de chave de duas camadas HKDF.

Ambiente de varredura isolado

Scanners rodam em contêineres efêmeros (AWS Lambda + Fargate) destruídos após cada varredura.

Monitoramento contínuo

Saúde da infraestrutura, status do pipeline e taxas de erro monitorados 24/7 com alertas automatizados.

Autoauditoria

Nos auditamos com SPHIOR — todo mês

SPHIOR executa os mesmos scans automatizados em sua própria infraestrutura de produção. Todo mês, sphior.app passa por uma avaliação completa de vulnerabilidades externas e autenticada.

SPHIOR é tanto auditor quanto auditado — usamos nosso próprio produto. Descobertas críticas são remediadas em 30 dias.

Alvo mensalsphior.app
Escopo de varreduraAvaliação externa + autenticada
SLA crítico< 30 dias
Formato do relatórioIgual aos relatórios de clientes
FrequênciaMensal (automatizado)
Resposta a incidentes

Resposta estruturada com SLAs definidos

01

Detecção e triagem

Monitoramento automatizado detecta anomalias. Engenheiro de plantão avalia a gravidade.

SLA: < 1 hora
02

Contenção

Isolar sistemas afetados. Revogar credenciais comprometidas. Preservar evidências forenses.

SLA: < 4 horas
03

Notificação ao cliente

Clientes afetados são notificados com escopo de impacto e ações recomendadas.

SLA: < 72 horas
04

Remediação e post-mortem

Análise de causa raiz, correção permanente implantada e revisão pós-incidente publicada.

SLA: < 30 dias
Retenção e exclusão de dados

Períodos de retenção claros com direito à exclusão

Tipo de dadoRetenção
Resultados de varredura13 meses
Relatórios PDF13 meses
Backups de banco7 dias PITR
Payloads efêmeros0 — imediato
Dados na exclusão30 dias
Logs de auditoria12 meses
Subprocessadores

Provedores terceiros que processam dados

Minimizamos o número de subprocessadores e avaliamos cuidadosamente a postura de segurança de cada provedor. Esta lista é atualizada quando um subprocessador é adicionado ou removido.

ProvedorFinalidadeLocalização
Database ProviderArmazenamento de dados, autenticação e controle de acessoUS
CDN & Edge ProviderEntrega de conteúdo, edge compute, armazenamento criptografado, proteção DDoSGlobal
Application HostHospedagem de aplicação e processamento de requisiçõesGlobal (Edge)
Cloud InfrastructureExecução do scanner em contêineres isolados e efêmerosAsia-Pacific (Tokyo)
Payment ProcessorProcessamento de pagamentos, faturamento de assinaturasUS / EU
AI ProviderGeração de relatórios IA (apenas análise de texto; sem PII do cliente)US
Email DeliveryEntrega de e-mail transacional (relatórios mensais, alertas)US
Divulgação de vulnerabilidades

Política de divulgação responsável (VDP)

Recebemos pesquisadores de segurança para reportar vulnerabilidades. Confirmação em 3 dias úteis, avaliação inicial em 10 dias úteis, resolução em 90 dias.

Escopo

Incluído

sphior.app, app.sphior.app, API endpoints

SLA de resposta

Confirmação < 3 dias, Avaliação < 10 dias

SLA de correção

Crítico < 30 dias, Alto < 60 dias, Outros < 90 dias

Safe harbor

Pesquisadores de boa-fé não enfrentarão ações legais

Acordo de processamento

Gere seu DPA automaticamente

Nosso sistema gera automaticamente um DPA em conformidade com GDPR, CCPA e APPI. Preencha o formulário e seu PDF assinado estará pronto em breve.

Última atualização: 2025-05-13

Perguntas sobre nossas práticas de segurança? Contate security@sphior.com