Jurídico

Segurança

Vigente a partir de

Tratamos a segurança como um requisito de lançamento, não como uma lista de verificação. Esta página documenta os controles existentes hoje e como entrar em contato conosco se algo não parecer correto.

Dados em trânsito

  • TLS 1.2+ aplicado na borda para api.kunavo.com e kunavo.com.
  • HSTS habilitado com max-age de 12 meses.
  • Callbacks OAuth vinculados a URIs de redirecionamento verificadas; tokens de links mágicos de uso único e curta duração.

Dados em repouso

  • Dados de conta, cobrança e uso armazenados no Fly Postgres em uma única região principal, com snapshots diários e criptografados dos volumes.
  • Chaves de API armazenadas como hashes unidirecionais; o texto simples é exibido apenas na criação.
  • Uploads de usuários servidos de um bucket neutro e dedicado (files.kunavo.com), usando credenciais com escopo limitado exclusivamente a esse bucket.

Controles de acesso

  • Princípio do menor privilégio: o acesso à produção é limitado a uma pequena lista de engenheiros autorizados.
  • Autenticação de dois fatores exigida em todos os provedores de infraestrutura.
  • Logs de auditoria mantidos para ações administrativas no console de administração.

Confiabilidade

  • Failover a quente entre vários fornecedores para modelos upstream — consulte a página inicial e os Termos para ver as limitações.
  • Página de status em kunavo.com/status.
  • Monitoramento de TTFB e taxa de desconexão por dispatcher; incidentes visíveis aos usuários são analisados posteriormente em /changelog.

Divulgação responsável

Se você acredita ter encontrado uma vulnerabilidade de segurança, envie um e-mail para security@kunavo.com com as etapas para reproduzi-la. Confirmamos o recebimento dos relatos em até 48 horas e não processamos pesquisadores que atuam de boa-fé.