01
Criptografia SSL/TLS
O tráfego entre o navegador e o serviço usa HTTPS/TLS. Segredos de pagamento e CSD ficam fora do navegador e não são incluídos em logs ou prompts.

Segurança
A segurança dos dados da sua empresa é nossa prioridade. Diferenciamos os controles implementados dos requisitos operacionais que devem ser verificados antes de habilitar a produção.
01
O tráfego entre o navegador e o serviço usa HTTPS/TLS. Segredos de pagamento e CSD ficam fora do navegador e não são incluídos em logs ou prompts.
02
Os dados operacionais usam PostgreSQL gerenciado. Antes de habilitar a produção, verificamos a configuração de criptografia, acesso, região e recuperação do provedor contratado.
03
A ativação produtiva exige política documentada de backup/PITR e simulação de restauração cronometrada. RPO, RTO e retenção são documentados por ambiente.
04
A autenticação usa sessões assinadas do Supabase. A equipe pode registrar TOTP e as APIs privilegiadas de Commerce exigem uma sessão AAL2 em produção.
05
Permissões são atribuídas por função e audiência. As APIs validam a sessão, o workspace ativo e as permissões antes de aceitar cada operação.
06
RLS, repositórios com escopo por tenant e RPCs com contexto explícito isolam cada cliente. Testes adversariais cobrem IDs externos, audiências e service role.
07
Audit, outbox, reconciliação e saúde do worker fornecem sinais operacionais. Dashboards, alertas e notificações são requisitos de liberação conforme lei e contrato.
08
A CI verifica dependências, segredos, permissões e fronteiras de rotas. Teste de penetração independente e revisão legal/fiscal são obrigatórios antes da disponibilidade geral.
Se você descobrir um problema de segurança, pedimos que o reporte de forma responsável antes de torná-lo público. Nossa equipe o tratará com prioridade.