Pular para o conteúdo
MarcommAI
Segurança

O que protegemos, escrito para você conferir.

Cada linha desta página descreve algo que este código realmente faz. O que ainda não fazemos não está escrito aqui.

Certificação

Gestão de segurança da informação certificada ISO 27001

Temos a certificação do nosso sistema de gestão de segurança da informação. O restante desta página se apoia no código, não em uma auditoria externa.

Isolamento entre workspaces

  • Conferido a cada requisiçãoToda leitura e toda escrita confirmam antes que quem pediu é membro daquele workspace. A conferência acontece na aplicação, a cada requisição.
  • Um workspace nunca lê o outroUma conta pode pertencer a vários workspaces, mas uma sessão só enxerga os dados daquele que está aberto.
  • Apagar um workspace é imediatoO workspace sai na hora, sem prazo de espera. Com a conta funciona de outro jeito.

Criptografia

  • Em trânsitoO tráfego passa só por HTTPS. O HSTS está em dois anos, para nenhum navegador voltar a HTTP puro.
  • Segredos armazenadosA senha SMTP e o segredo de dois fatores ficam criptografados com AES-256-GCM. São esses dois campos que a própria aplicação criptografa.
  • Senhas de contaAs senhas só ficam guardadas de um jeito que não dá para reverter: bcrypt com custo 12. O original nunca é armazenado.

Controle de acesso

  • Os papéis estreitam o que cada um podeProprietário, administrador, editor e leitor, com uma licença de função que ainda limita cada membro. A licença só estreita, nunca alarga.
  • Login em dois fatoresVocê liga o TOTP por um app autenticador e vêm dez códigos de backup junto. Cada código de backup vale uma vez.
  • Tentativas de login têm tetoDez tentativas por endereço IP e cinco por conta a cada quinze minutos.
  • Sessões duram 24 horasUma sessão logada acaba em 24 horas. Mudança de papel ou de política chega às sessões abertas em cerca de cinco minutos.

O que fica registrado

  • Trilha de auditoriaAções difíceis de desfazer, incluir ou tirar um membro, mudar papel, excluir, guardam quem fez e quando.
  • Acessos à newsroomQuem abriu sua newsroom e o que leu só aquele workspace vê. Nunca passa para outro cliente.
  • Rascunhos de Q&A de crise ficam dentroO rascunho de Q&A de crise que a IA gera não tem função de compartilhar para fora. Ela nunca foi construída.

Os dados são de quem os colocou

  • Leve embora quando quiserPeça o download dos seus dados nas configurações da conta, uma vez a cada 24 horas.
  • Excluir a conta espera 30 diasPedido feito, fica agendado para 30 dias. Até lá dá para voltar atrás.
  • A lixeira guarda 30 diasO que foi excluído fica 30 dias na lixeira e depois é limpo.

Se você encontrar uma vulnerabilidade, avise. Nós verificamos, respondemos e registramos a correção nas notas de versão.