← Back to home

    Segurança

    Segurança no Valerium

    Last updated: 2026-06-07

    A segurança dos seus dados é fundamental para o Valerium, operado pela Grovic Data. Esta página resume nossas práticas técnicas e organizacionais de proteção. Para detalhes contratuais e de privacidade, veja os Termos de Serviço e a Política de Privacidade.

    On this page

    • 1. Criptografia
    • 2. Isolamento multi-tenant
    • 3. Autenticação e controle de acesso
    • 4. Segurança da aplicação
    • 5. Auditoria e monitoramento
    • 6. Infraestrutura
    • 7. Ciclo de desenvolvimento seguro
    • 8. Privacidade e LGPD
    • 9. Divulgação responsável de vulnerabilidades
    • 10. Contato

    1. Criptografia

    • Em trânsito: todo tráfego usa TLS 1.3 (HTTPS obrigatório, HSTS). Não há endpoints em texto puro.
    • Em repouso: dados e backups cifrados com AES-256. Segredos e tokens de integração são cifrados em nível de aplicação antes de persistir.
    • Senhas: nunca armazenadas em texto puro — hash forte + rejeição de senhas vazadas (HaveIBeenPwned, NIST 800-63B).

    2. Isolamento multi-tenant

    Cada organização (tenant) é isolada logicamente por Row-Level Security (RLS) no banco de dados: toda consulta é filtrada por team_id na própria camada do Postgres, além das verificações de autorização na API. Um usuário jamais acessa dados de outra organização, mesmo em caso de falha na aplicação (defesa em profundidade).

    3. Autenticação e controle de acesso

    • Autenticação em duas etapas (2FA/MFA) obrigatória; suporte a OAuth (Google, Microsoft) e magic links.
    • Sessões revalidadas no servidor; tokens de curta duração com rotação.
    • Papéis e permissões por organização (RBAC). Toda autorização, validação e rate-limit são aplicados no servidor — o cliente é tratado como hostil por padrão.

    4. Segurança da aplicação

    • Validação estrita de entrada (schemas) em todas as operações; proteção contra mass-assignment, IDOR, prototype-pollution, SSRF e XSS.
    • Content Security Policy, sanitização de HTML e validação de uploads por magic-bytes (não só extensão).
    • Verificação de assinatura (HMAC) em todos os webhooks de entrada + rate-limit e proteção contra replay.
    • Hardening de cadeia de suprimentos: dependências fixadas e janela de quarentena para versões recém-publicadas.

    5. Auditoria e monitoramento

    Operações sensíveis (financeiras, destrutivas e cross-tenant) são registradas em uma trilha de auditoria imutável (append-only). Erros e anomalias são monitorados em tempo real (telemetria + alertas), com retenção de logs para investigação de incidentes.

    6. Infraestrutura

    • Banco de dados gerenciado (Supabase/Postgres) com backups automáticos e point-in-time recovery.
    • Preferência por região de dados no Brasil quando aplicável (residência de dados / LGPD).
    • Pagamentos processados por provedor certificado PCI-DSS (Stripe) — dados completos de cartão nunca transitam nem são armazenados em nossos servidores.

    7. Ciclo de desenvolvimento seguro

    Segurança é tratada como hábito, não como fase: testes automatizados (incluindo testes de segurança dedicados por endpoint sensível), revisão de código e sessões de pentest a cada marco de release. Achados de severidade alta ou crítica bloqueiam a publicação até mitigação.

    8. Privacidade e LGPD

    O tratamento de dados pessoais segue a Lei nº 13.709/2018 (LGPD). Consulte a Política de Privacidade para bases legais, retenção, subprocessadores e direitos do titular.

    9. Divulgação responsável de vulnerabilidades

    Encontrou uma vulnerabilidade? Agradecemos a divulgação responsável. Escreva para support@grovicdata.com com os detalhes para reprodução. Comprometemo-nos a responder em prazo razoável e a não tomar medidas legais contra pesquisas de boa-fé que respeitem a privacidade dos usuários e não degradem o serviço.

    10. Contato

    Assuntos de segurança: support@grovicdata.com · Privacidade: dpo@grovicdata.com.