SPHIOR Logo
SPHIOR
Segurança e Confiança

A segurança dos seus dados é nossa maior prioridade

SPHIOR é construído com arquitetura security-first. Publicamos nossas práticas de segurança, roadmap de conformidade e lista de subprocessadores.

SOC 2

Ainda não certificado

TLS 1.2+

Todo tráfego criptografado

AES-256

Criptografia em repouso

GDPR

DPA disponível

Postura de segurança

Como protegemos seus dados

Criptografia em trânsito

Todo tráfego criptografado com TLS 1.2+. HTTP redirecionado para HTTPS. HSTS aplicado.

Criptografia em repouso

Todos os dados em repouso criptografados com AES-256. Chaves gerenciadas pelo provedor.

Controle de acesso (RLS)

Segurança em nível de linha garante isolamento de tenants. Endpoints admin protegidos por MFA.

Proteção de credenciais

A varredura autenticada Enterprise usa criptografia AES-GCM 256-bit do lado do cliente com arquitetura de chave de duas camadas HKDF.

Ambiente de varredura isolado

Os scanners de segurança são executados em contêineres efêmeros destruídos após cada varredura. Nenhum estado persiste entre varreduras.

Monitoramento contínuo

Saúde da infraestrutura, status do pipeline e taxas de erro monitorados 24/7 com alertas automatizados.

Verificação

O que você pode verificar por conta própria

O seguinte pode ser conferido sem nos perguntar. O código do motor de detecção é público. O verificador é distribuído no npm e roda na sua própria máquina usando apenas a biblioteca padrão do Node. O formato de evidência segue padrões publicados.

A detecção não usa modelo de linguagem, então a mesma entrada sempre produz o mesmo achado. A precisão é medida contra um benchmark público, e essa medição roda como gate no build.

Motor de detecçãogithub.com/Toraastrta/sphior-code
Verificadornpx sphior-verify
IA no caminho de detecçãoNenhuma
Medição de precisãoBenchmark público, gate em CI
Formato de evidênciaRFC 8785 · RFC 6962 · OpenTimestamps
Resposta a incidentes

Uma resposta estruturada, com os tempos que buscamos

01

Detecção e triagem

Monitoramento automatizado detecta anomalias. Engenheiro de plantão avalia a gravidade.

Meta: < 1 hora
02

Contenção

Isolar sistemas afetados. Revogar credenciais comprometidas. Preservar evidências forenses.

Meta: < 4 horas
03

Notificação ao cliente

Clientes afetados são notificados com escopo de impacto e ações recomendadas.

Meta: < 72 horas
04

Remediação e post-mortem

Análise de causa raiz, correção permanente implantada e revisão pós-incidente publicada.

Meta: < 30 dias
Retenção e exclusão de dados

Períodos de retenção claros com direito à exclusão

Tipo de dadoRetenção
Resultados de varredura13 meses
Backups de banco7 dias PITR
Payloads efêmeros0 — imediato
Dados na exclusão30 dias
Logs de auditoria12 meses
Subprocessadores

Provedores terceiros que processam dados

Minimizamos o número de subprocessadores e avaliamos cuidadosamente a postura de segurança de cada provedor. Esta lista é atualizada quando um subprocessador é adicionado ou removido.

ProvedorFinalidadeLocalização
Database ProviderArmazenamento de dados, autenticação e controle de acessoIndia (ap-south-1)
CDN & Edge ProviderEntrega de conteúdo, edge compute, armazenamento criptografado, proteção DDoSGlobal
Application HostHospedagem de aplicação e processamento de requisiçõesGlobal (Edge)
Cloud InfrastructureExecução do scanner em contêineres isolados e efêmerosAsia-Pacific (Tokyo)
Payment ProcessorProcessamento de pagamentos, faturamento de assinaturasUS / EU
AI ProviderGeração das respostas do assistente SPHIOR AI.US
Email DeliveryE-mail transacional: login, notificações e alertas.US
Divulgação de vulnerabilidades

Política de divulgação responsável (VDP)

Recebemos pesquisadores de segurança para reportar vulnerabilidades. Confirmação em 3 dias úteis, avaliação inicial em 10 dias úteis, resolução em 90 dias.

Escopo

Incluído

sphior.com and its API endpoints

SLA de resposta

Confirmação < 3 dias, Avaliação < 10 dias

SLA de correção

Crítico < 30 dias, Alto < 60 dias, Outros < 90 dias

Safe harbor

Pesquisadores de boa-fé não enfrentarão ações legais

Acordo de processamento

Gere seu DPA automaticamente

Nosso sistema gera automaticamente um DPA em conformidade com GDPR, CCPA e APPI. Preencha o formulário e seu PDF assinado estará pronto em breve.

Última atualização: 2026-09-08

Perguntas sobre nossas práticas de segurança? Contate security@sphior.com