A segurança dos seus dados é nossa maior prioridade
SPHIOR é construído com arquitetura security-first. Publicamos nossas práticas de segurança, roadmap de conformidade e lista de subprocessadores.
SOC 2
Ainda não certificado
TLS 1.2+
Todo tráfego criptografado
AES-256
Criptografia em repouso
GDPR
DPA disponível
Como protegemos seus dados
Criptografia em trânsito
Todo tráfego criptografado com TLS 1.2+. HTTP redirecionado para HTTPS. HSTS aplicado.
Criptografia em repouso
Todos os dados em repouso criptografados com AES-256. Chaves gerenciadas pelo provedor.
Controle de acesso (RLS)
Segurança em nível de linha garante isolamento de tenants. Endpoints admin protegidos por MFA.
Proteção de credenciais
A varredura autenticada Enterprise usa criptografia AES-GCM 256-bit do lado do cliente com arquitetura de chave de duas camadas HKDF.
Ambiente de varredura isolado
Os scanners de segurança são executados em contêineres efêmeros destruídos após cada varredura. Nenhum estado persiste entre varreduras.
Monitoramento contínuo
Saúde da infraestrutura, status do pipeline e taxas de erro monitorados 24/7 com alertas automatizados.
O que você pode verificar por conta própria
O seguinte pode ser conferido sem nos perguntar. O código do motor de detecção é público. O verificador é distribuído no npm e roda na sua própria máquina usando apenas a biblioteca padrão do Node. O formato de evidência segue padrões publicados.
A detecção não usa modelo de linguagem, então a mesma entrada sempre produz o mesmo achado. A precisão é medida contra um benchmark público, e essa medição roda como gate no build.
Uma resposta estruturada, com os tempos que buscamos
Detecção e triagem
Monitoramento automatizado detecta anomalias. Engenheiro de plantão avalia a gravidade.
Contenção
Isolar sistemas afetados. Revogar credenciais comprometidas. Preservar evidências forenses.
Notificação ao cliente
Clientes afetados são notificados com escopo de impacto e ações recomendadas.
Remediação e post-mortem
Análise de causa raiz, correção permanente implantada e revisão pós-incidente publicada.
Períodos de retenção claros com direito à exclusão
| Tipo de dado | Retenção | Objetivo |
|---|---|---|
| Resultados de varredura | 13 meses | Comparação anual e análise de tendências |
| Backups de banco | 7 dias PITR | Recuperação point-in-time |
| Payloads efêmeros | 0 — imediato | Sem persistência; destruídos após execução |
| Dados na exclusão | 30 dias | Período de carência; depois excluído |
| Logs de auditoria | 12 meses | Investigação e conformidade |
Provedores terceiros que processam dados
Minimizamos o número de subprocessadores e avaliamos cuidadosamente a postura de segurança de cada provedor. Esta lista é atualizada quando um subprocessador é adicionado ou removido.
| Provedor | Finalidade | Dados processados | Localização |
|---|---|---|---|
| Database Provider | Armazenamento de dados, autenticação e controle de acesso | Dados de conta, metadados de varredura, registros com controle de acesso | India (ap-south-1) |
| CDN & Edge Provider | Entrega de conteúdo, edge compute, armazenamento criptografado, proteção DDoS | Resultados de varredura | Global |
| Application Host | Hospedagem de aplicação e processamento de requisições | Sem dados persistentes; processamento efêmero | Global (Edge) |
| Cloud Infrastructure | Execução do scanner em contêineres isolados e efêmeros | Payloads de varredura efêmeros; destruídos após execução | Asia-Pacific (Tokyo) |
| Payment Processor | Processamento de pagamentos, faturamento de assinaturas | Apenas tokens de pagamento; SPHIOR nunca armazena números de cartão | US / EU |
| AI Provider | Geração das respostas do assistente SPHIOR AI. | O texto da pergunta que você envia ao assistente. | US |
| Email Delivery | E-mail transacional: login, notificações e alertas. | Endereços de e-mail, metadados de entrega | US |
Política de divulgação responsável (VDP)
Recebemos pesquisadores de segurança para reportar vulnerabilidades. Confirmação em 3 dias úteis, avaliação inicial em 10 dias úteis, resolução em 90 dias.
Escopo
Incluído
sphior.com and its API endpoints
SLA de resposta
Confirmação < 3 dias, Avaliação < 10 dias
SLA de correção
Crítico < 30 dias, Alto < 60 dias, Outros < 90 dias
Safe harbor
Pesquisadores de boa-fé não enfrentarão ações legais
Gere seu DPA automaticamente
Nosso sistema gera automaticamente um DPA em conformidade com GDPR, CCPA e APPI. Preencha o formulário e seu PDF assinado estará pronto em breve.
Última atualização: 2026-09-08
Perguntas sobre nossas práticas de segurança? Contate security@sphior.com
