SEGURANÇA DA
INFORMAÇÃO
01. ARQUITETURA DE PROTEÇÃO
O KONTROL foi construído com uma mentalidade Security-by-Design. Toda a nossa infraestrutura reside na nuvem da AWS via Supabase, utilizando padrões globais de segurança física e lógica.
02. ROW LEVEL SECURITY (RLS)
Diferente de sistemas legados, o KONTROL utiliza segurança a nível de linha diretamente no banco de dados. Isso significa que é tecnicamente impossível um usuário acessar dados de outro profissional, mesmo em caso de falha no código do frontend, pois a permissão é verificada pelo próprio núcleo do banco de dados (PostgreSQL).
03. CRIPTOGRAFIA E TRÂNSITO
- SSL/TLS 1.3: Todos os dados em trânsito entre seu navegador e nossos servidores são protegidos por criptografia de nível militar.
- AES-256: Dados sensíveis e backups em repouso são criptografados utilizando o padrão Advanced Encryption Standard.
- Tokens JWT: A autenticação é realizada via tokens assinados digitalmente, prevenindo sequestro de sessões.
04. PAGAMENTOS E PCI
Não armazenamos dados de cartão de crédito em nossos servidores. Todos os fluxos financeiros são processados pelo Stripe, que possui certificação PCI-DSS Nível 1, o padrão mais rigoroso da indústria de pagamentos.
05. MONITORAMENTO E INCIDENTES
Operamos com monitoramento em tempo real via Sentry e logs de auditoria interna. Qualquer anomalia ou tentativa de acesso não autorizado dispara alertas imediatos para nossa equipe de engenharia.
06. POLÍTICA DE DIVULGAÇÃO DE VULNERABILIDADES
Pesquisadores de segurança que identifiquem vulnerabilidades no KONTROL são incentivados a reportar de forma responsável. Não tomamos ações legais contra pesquisadores que sigam esta política.
- Contato: seguranca@khaoskontrol.com.br
- Resposta inicial: em até 7 dias úteis.
- Escopo: domínios
khaoskontrol.com.bre*.khaoskontrol.com.br, Edge Functions Supabase, integrações OAuth (Google, Stripe, Canva). - Fora de escopo: ataques de força bruta sem PoC, denial-of-service, engenharia social contra colaboradores ou clientes, vulnerabilidades em serviços de terceiros não controlados.
- Diretrizes: não acessar, modificar ou exfiltrar dados de outros usuários; usar contas de teste próprias; não divulgar publicamente antes da remediação.
Não oferecemos recompensa financeira (bug bounty), mas reconhecemos pesquisadores em um hall of fame público mediante autorização.
07. CONTATOS DE SEGURANÇA E PRIVACIDADE
- Vulnerabilidades: seguranca@khaoskontrol.com.br
- Privacidade / LGPD: privacidade@khaoskontrol.com.br
- Suporte ao usuário: suporte@khaoskontrol.com.br
- Suporte técnico / integradores: tecnico@khaoskontrol.com.br
KHAOS KONTROL