Tratamos a segurança como um requisito de lançamento, não como uma lista de verificação. Esta página documenta os controles existentes hoje e como entrar em contato conosco se algo não parecer correto.
Dados em trânsito
- TLS 1.2+ aplicado na borda para
api.kunavo.comekunavo.com. - HSTS habilitado com max-age de 12 meses.
- Callbacks OAuth vinculados a URIs de redirecionamento verificadas; tokens de links mágicos de uso único e curta duração.
Dados em repouso
- Dados de conta, cobrança e uso armazenados no Fly Postgres em uma única região principal, com snapshots diários e criptografados dos volumes.
- Chaves de API armazenadas como hashes unidirecionais; o texto simples é exibido apenas na criação.
- Uploads de usuários servidos de um bucket neutro e dedicado (
files.kunavo.com), usando credenciais com escopo limitado exclusivamente a esse bucket.
Controles de acesso
- Princípio do menor privilégio: o acesso à produção é limitado a uma pequena lista de engenheiros autorizados.
- Autenticação de dois fatores exigida em todos os provedores de infraestrutura.
- Logs de auditoria mantidos para ações administrativas no console de administração.
Confiabilidade
- Failover a quente entre vários fornecedores para modelos upstream — consulte a página inicial e os Termos para ver as limitações.
- Página de status em kunavo.com/status.
- Monitoramento de TTFB e taxa de desconexão por dispatcher; incidentes visíveis aos usuários são analisados posteriormente em /changelog.
Divulgação responsável
Se você acredita ter encontrado uma vulnerabilidade de segurança, envie um e-mail para security@kunavo.com com as etapas para reproduzi-la. Confirmamos o recebimento dos relatos em até 48 horas e não processamos pesquisadores que atuam de boa-fé.