Seguranca
Ultima atualizacao: 16 de marco de 2026
1. Compromisso com Seguranca
O sh0 leva seguranca a serio. Implementamos praticas lideres do setor para proteger seus dados, contas e aplicacoes implantadas contra acesso nao autorizado, modificacao e divulgacao.
2. Seguranca da Arquitetura
2.1 Seguranca de Rede
- TLS 1.3: Todos os dados em transito criptografados com o padrao mais recente
- HSTS: HTTP Strict Transport Security ativado
- CORS: Cross-Origin Resource Sharing configurado com seguranca
- WAF: Web Application Firewall para prevenir ataques
- Protecao DDoS: Mitigacao de DDoS pela Cloudflare
- Limitacao de Taxa: Limitacao de taxa de API para prevenir abuso
2.2 Seguranca de Infraestrutura
- Provedores: Contabo e Hetzner (certificados ISO 27001)
- Firewalls: Firewalls de hardware e software configurados
- Segmentacao de Rede: Redes separadas para diferentes servicos
- Isolamento de Containers: Cada deploy roda em seu proprio container isolado
- Sistemas de Backup: Backups isolados e criptografados com retencao configuravel
3. Autenticacao e Autorizacao
3.1 Seguranca de Senha
- Hash: Argon2 com salt para todas as senhas
- Requisitos Minimos: 8+ caracteres, maiusculas e minusculas, numeros/simbolos
- Redefinicao de Senha: Redefinicao de senha segura baseada em token (validade de 1 hora)
- Sem Armazenamento: Nunca armazenamos senhas em texto simples
3.2 Autenticacao de Dois Fatores (2FA)
- TOTP: Senha Unica Baseada em Tempo (Google Authenticator, Authy)
- Codigos de Backup: Codigos de recuperacao para restauracao de conta
- Recomendado: Disponivel para todos os usuarios, obrigatorio para acesso admin
3.3 Gerenciamento de Sessao
- Tokens JWT: Assinados, expiram em 24 horas
- Tokens de Atualizacao: Rotacao segura de tokens de atualizacao
- Timeout de Sessao: Logout automatico apos 30 minutos de inatividade
- Sessoes Simultaneas: Limite para prevenir acesso nao autorizado
- Cookies Seguros: Flags HttpOnly, Secure, SameSite
4. Criptografia de Dados
4.1 Em Transito
- Protocolo: TLS 1.3 (minimo)
- Certificado: SSL automatico via Caddy (Let's Encrypt / ZeroSSL)
- Perfect Forward Secrecy: Ativado (chaves efemeras)
4.2 Em Repouso
- Algoritmo: Criptografia AES-256-GCM
- Segredos: Todos os segredos, chaves de API e variaveis de ambiente criptografados
- Banco de Dados: SQLite com criptografia de disco completo no armazenamento
- Gerenciamento de Chaves: Chaves armazenadas separadamente dos dados usando a biblioteca de criptografia ring
4.3 Chaves de Criptografia
- Geracao de Chaves: Geracao aleatoria criptograficamente segura
- Rotacao de Chaves: Rotacao anual para chaves de longa duracao
- Controle de Acesso: Restrito apenas a sistemas autorizados
5. Seguranca de Aplicacao
5.1 Seguranca de Codigo
- OWASP Top 10: Mitigacoes para todas as vulnerabilidades comuns
- Validacao de Entrada: Validacao rigorosa em todas as entradas
- Injecao SQL: Consultas parametrizadas via rusqlite
- Prevencao de XSS: Content Security Policy (CSP) ativada
- Protecao CSRF: Tokens CSRF em todas as requisicoes que alteram estado
5.2 Gerenciamento de Dependencias
- Varredura de Vulnerabilidades: cargo-audit para dependencias Rust
- Fixacao de Versao: Producao usa versoes travadas (Cargo.lock)
- Seguranca da Cadeia de Suprimentos: Apenas pacotes verificados
5.3 Tratamento de Erros
- Mensagens de Erro Seguras: Sem informacoes sensiveis nas respostas de erro
- Registro: Erros registrados com seguranca via tracing sem expor dados
- Stack Traces: Ocultos em producao
- Monitoramento: Alertas em tempo real para anomalias
6. Seguranca de API
- Chaves de API: Criptografadas, com escopo definido, rotaveis
- Limitacao de Taxa: Limites por usuario e por IP
- Verificacao de Assinatura: HMAC-SHA256 para autenticidade de webhooks
- Tokens Bearer: Autenticacao baseada em JWT para todas as chamadas de API
7. Seguranca de Containers
- Containers Nao-Root: Todos os containers rodam como nao-root por padrao
- Isolamento de Rede: Redes Docker isolam stacks umas das outras
- Limites de Recursos: Limites de CPU e memoria aplicados por container
- Varredura de Imagens: Imagens base verificadas quanto a vulnerabilidades conhecidas
- Sistemas de Arquivos Somente Leitura: Quando aplicavel, containers usam sistemas de arquivos raiz somente leitura
8. Monitoramento e Registro
8.1 Monitoramento de Seguranca
- Alertas: Alertas em tempo real para atividade suspeita
- Resposta a Incidentes: Tempo de resposta de 15 minutos para incidentes criticos
- Verificacoes de Saude: Monitoramento continuo de saude de containers e servicos
8.2 Registro de Auditoria
- O Que: Quem acessou o que, quando, de onde, o que mudou
- Retencao: 1 ano para logs de auditoria
- Imutabilidade: Logs nao podem ser modificados apos criacao
- Criptografia: Logs criptografados em transito e em repouso
9. Controle de Acesso
- Principio do Menor Privilegio: Usuarios tem apenas o acesso necessario
- Controle de Acesso Baseado em Funcoes: Funcoes de admin, membro e visualizador
- MFA Obrigatorio: Para todo acesso administrativo
- Registro de Acesso: Todas as acoes de admin registradas
10. Seguranca do Reverse Proxy
- Caddy: HTTPS automatico com grampeamento OCSP
- Gerenciamento de Certificados: Renovacao automatica, rotacao sem downtime
- Seguranca de Headers: X-Frame-Options, X-Content-Type-Options, Referrer-Policy
- HTTP/2 e HTTP/3: Suporte a protocolos modernos
11. Testes de Seguranca
11.1 Testes Regulares
- SAST: Teste Estatico de Seguranca de Aplicacao (clippy, cargo-audit)
- DAST: Teste Dinamico de Seguranca de Aplicacao (analise em tempo de execucao)
- Testes de Penetracao: Testes de penetracao externos anuais
11.2 Gerenciamento de Vulnerabilidades
- Programa de Divulgacao: Politica de divulgacao responsavel
- Tempo de Resposta: Critico = 24 horas, Alto = 7 dias
- Correcao: Patches de emergencia implantados em horas, se necessario
12. Resposta a Incidentes
Em caso de incidente de seguranca:
- Deteccao e Analise: Identificar escopo e severidade (1 hora)
- Contencao: Isolar sistemas afetados (4 horas)
- Investigacao: Determinar causa raiz e impacto
- Notificacao: Informar usuarios afetados (maximo 72 horas)
- Recuperacao: Restaurar operacoes normais
- Pos-Incidente: Revisar e melhorar processos
13. Conformidade e Certificacoes
- GDPR: Conforme (protecao de dados da UE)
- CCPA: Conforme (privacidade da California)
- SOC 2 Type II: Planejado
- ISO 27001: Planejado
14. Relato de Seguranca
Encontrou uma vulnerabilidade de seguranca?
- Email: [email protected]
- Nao Faca: Divulgar publicamente antes de termos 90 dias para corrigir
- Nos Iremos: Confirmar em ate 24 horas, fornecer atualizacoes regulares
- Agradecimento: Pesquisadores de seguranca creditados (se desejado)
15. Contato da Equipe de Seguranca
- Email: [email protected]
- General: [email protected]