sh0 sh0.dev
AI
Preços Construído com Claude
Entrar Começar
All legal documents
All legal documents
Terms of Service Privacy Policy Cookie Policy Security Acceptable Use AI Disclosure AI Transparency Content Policy Data Protection Responsible AI

Seguranca

Ultima atualizacao: 16 de marco de 2026

1. Compromisso com Seguranca

O sh0 leva seguranca a serio. Implementamos praticas lideres do setor para proteger seus dados, contas e aplicacoes implantadas contra acesso nao autorizado, modificacao e divulgacao.

2. Seguranca da Arquitetura

2.1 Seguranca de Rede

  • TLS 1.3: Todos os dados em transito criptografados com o padrao mais recente
  • HSTS: HTTP Strict Transport Security ativado
  • CORS: Cross-Origin Resource Sharing configurado com seguranca
  • WAF: Web Application Firewall para prevenir ataques
  • Protecao DDoS: Mitigacao de DDoS pela Cloudflare
  • Limitacao de Taxa: Limitacao de taxa de API para prevenir abuso

2.2 Seguranca de Infraestrutura

  • Provedores: Contabo e Hetzner (certificados ISO 27001)
  • Firewalls: Firewalls de hardware e software configurados
  • Segmentacao de Rede: Redes separadas para diferentes servicos
  • Isolamento de Containers: Cada deploy roda em seu proprio container isolado
  • Sistemas de Backup: Backups isolados e criptografados com retencao configuravel

3. Autenticacao e Autorizacao

3.1 Seguranca de Senha

  • Hash: Argon2 com salt para todas as senhas
  • Requisitos Minimos: 8+ caracteres, maiusculas e minusculas, numeros/simbolos
  • Redefinicao de Senha: Redefinicao de senha segura baseada em token (validade de 1 hora)
  • Sem Armazenamento: Nunca armazenamos senhas em texto simples

3.2 Autenticacao de Dois Fatores (2FA)

  • TOTP: Senha Unica Baseada em Tempo (Google Authenticator, Authy)
  • Codigos de Backup: Codigos de recuperacao para restauracao de conta
  • Recomendado: Disponivel para todos os usuarios, obrigatorio para acesso admin

3.3 Gerenciamento de Sessao

  • Tokens JWT: Assinados, expiram em 24 horas
  • Tokens de Atualizacao: Rotacao segura de tokens de atualizacao
  • Timeout de Sessao: Logout automatico apos 30 minutos de inatividade
  • Sessoes Simultaneas: Limite para prevenir acesso nao autorizado
  • Cookies Seguros: Flags HttpOnly, Secure, SameSite

4. Criptografia de Dados

4.1 Em Transito

  • Protocolo: TLS 1.3 (minimo)
  • Certificado: SSL automatico via Caddy (Let's Encrypt / ZeroSSL)
  • Perfect Forward Secrecy: Ativado (chaves efemeras)

4.2 Em Repouso

  • Algoritmo: Criptografia AES-256-GCM
  • Segredos: Todos os segredos, chaves de API e variaveis de ambiente criptografados
  • Banco de Dados: SQLite com criptografia de disco completo no armazenamento
  • Gerenciamento de Chaves: Chaves armazenadas separadamente dos dados usando a biblioteca de criptografia ring

4.3 Chaves de Criptografia

  • Geracao de Chaves: Geracao aleatoria criptograficamente segura
  • Rotacao de Chaves: Rotacao anual para chaves de longa duracao
  • Controle de Acesso: Restrito apenas a sistemas autorizados

5. Seguranca de Aplicacao

5.1 Seguranca de Codigo

  • OWASP Top 10: Mitigacoes para todas as vulnerabilidades comuns
  • Validacao de Entrada: Validacao rigorosa em todas as entradas
  • Injecao SQL: Consultas parametrizadas via rusqlite
  • Prevencao de XSS: Content Security Policy (CSP) ativada
  • Protecao CSRF: Tokens CSRF em todas as requisicoes que alteram estado

5.2 Gerenciamento de Dependencias

  • Varredura de Vulnerabilidades: cargo-audit para dependencias Rust
  • Fixacao de Versao: Producao usa versoes travadas (Cargo.lock)
  • Seguranca da Cadeia de Suprimentos: Apenas pacotes verificados

5.3 Tratamento de Erros

  • Mensagens de Erro Seguras: Sem informacoes sensiveis nas respostas de erro
  • Registro: Erros registrados com seguranca via tracing sem expor dados
  • Stack Traces: Ocultos em producao
  • Monitoramento: Alertas em tempo real para anomalias

6. Seguranca de API

  • Chaves de API: Criptografadas, com escopo definido, rotaveis
  • Limitacao de Taxa: Limites por usuario e por IP
  • Verificacao de Assinatura: HMAC-SHA256 para autenticidade de webhooks
  • Tokens Bearer: Autenticacao baseada em JWT para todas as chamadas de API

7. Seguranca de Containers

  • Containers Nao-Root: Todos os containers rodam como nao-root por padrao
  • Isolamento de Rede: Redes Docker isolam stacks umas das outras
  • Limites de Recursos: Limites de CPU e memoria aplicados por container
  • Varredura de Imagens: Imagens base verificadas quanto a vulnerabilidades conhecidas
  • Sistemas de Arquivos Somente Leitura: Quando aplicavel, containers usam sistemas de arquivos raiz somente leitura

8. Monitoramento e Registro

8.1 Monitoramento de Seguranca

  • Alertas: Alertas em tempo real para atividade suspeita
  • Resposta a Incidentes: Tempo de resposta de 15 minutos para incidentes criticos
  • Verificacoes de Saude: Monitoramento continuo de saude de containers e servicos

8.2 Registro de Auditoria

  • O Que: Quem acessou o que, quando, de onde, o que mudou
  • Retencao: 1 ano para logs de auditoria
  • Imutabilidade: Logs nao podem ser modificados apos criacao
  • Criptografia: Logs criptografados em transito e em repouso

9. Controle de Acesso

  • Principio do Menor Privilegio: Usuarios tem apenas o acesso necessario
  • Controle de Acesso Baseado em Funcoes: Funcoes de admin, membro e visualizador
  • MFA Obrigatorio: Para todo acesso administrativo
  • Registro de Acesso: Todas as acoes de admin registradas

10. Seguranca do Reverse Proxy

  • Caddy: HTTPS automatico com grampeamento OCSP
  • Gerenciamento de Certificados: Renovacao automatica, rotacao sem downtime
  • Seguranca de Headers: X-Frame-Options, X-Content-Type-Options, Referrer-Policy
  • HTTP/2 e HTTP/3: Suporte a protocolos modernos

11. Testes de Seguranca

11.1 Testes Regulares

  • SAST: Teste Estatico de Seguranca de Aplicacao (clippy, cargo-audit)
  • DAST: Teste Dinamico de Seguranca de Aplicacao (analise em tempo de execucao)
  • Testes de Penetracao: Testes de penetracao externos anuais

11.2 Gerenciamento de Vulnerabilidades

  • Programa de Divulgacao: Politica de divulgacao responsavel
  • Tempo de Resposta: Critico = 24 horas, Alto = 7 dias
  • Correcao: Patches de emergencia implantados em horas, se necessario

12. Resposta a Incidentes

Em caso de incidente de seguranca:

  1. Deteccao e Analise: Identificar escopo e severidade (1 hora)
  2. Contencao: Isolar sistemas afetados (4 horas)
  3. Investigacao: Determinar causa raiz e impacto
  4. Notificacao: Informar usuarios afetados (maximo 72 horas)
  5. Recuperacao: Restaurar operacoes normais
  6. Pos-Incidente: Revisar e melhorar processos

13. Conformidade e Certificacoes

  • GDPR: Conforme (protecao de dados da UE)
  • CCPA: Conforme (privacidade da California)
  • SOC 2 Type II: Planejado
  • ISO 27001: Planejado

14. Relato de Seguranca

Encontrou uma vulnerabilidade de seguranca?

  • Email: [email protected]
  • Nao Faca: Divulgar publicamente antes de termos 90 dias para corrigir
  • Nos Iremos: Confirmar em ate 24 horas, fornecer atualizacoes regulares
  • Agradecimento: Pesquisadores de seguranca creditados (se desejado)

15. Contato da Equipe de Seguranca

  • Email: [email protected]
  • General: [email protected]
sh0 sh0.dev

De quebrado a implantável

Envie seu código. Receba código pronto para deploy. IA que analisa, diagnostica e corrige seu código -- de bugs a gargalos -- entregando resultados prontos para produção.

sh0 Debug
sh0 Deploy
Como funciona
Preços

Empresa

  • Sobre nós
  • Para desenvolvedores
  • Construído com Claude
  • Download
  • Changelog
  • Roadmap
  • Investidores
  • Livro branco

Jurídico

  • Centro jurídico
  • Política de privacidade
  • Termos de serviço
  • Segurança

Suporte

  • Documentação
  • Status do sistema
  • Comunidade
  • Fale conosco

Comparar

  • Alternativa ao Coolify
  • Alternativa ao Heroku
  • vs Vercel
  • vs Supabase
  • vs Firebase
  • vs cPanel
  • Alternativa ao Easypanel
  • Alternativa ao Dokku

Pagamentos

Mobile Money (135+)
Cartões e PayPal
Ver todos os métodos
© 2026 ZeroSuite, Inc. -- sh0.dev é um produto da ZeroSuite, Inc. · Avalie-nos no Trustpilot
Construído com IA Feito para desenvolvedores