Credenciais e segredos
Senhas usam Argon2. Segredos guardados por você são cifrados em repouso com uma chave derivada do segredo da aplicação, que não vive no banco — um dump do banco, isolado, não entrega nada útil.
A chave de cifragem pode ser rotacionada, com re-cifragem de todo o conteúdo existente.
Sessões
A sessão vive em cookie httpOnly, inacessível a JavaScript. Cada usuário tem um contador de versão de token: trocar a senha ou sair de todos os dispositivos invalida imediatamente todas as sessões abertas, sem esperar expiração.
Segundo fator por TOTP está disponível em todos os planos.
Isolamento entre organizações
Todo recurso — conversa, uso, faturamento, escopo — pertence a uma organização, e o vínculo do usuário é verificado antes de qualquer consulta. Não é convenção de código: é a forma das tabelas.
Execução de sondagens
Tráfego ativo contra alvos parte do agente que você instala na sua infraestrutura, nunca da nossa. Nossos servidores recebem o resultado observado, não executam a sonda.
Registro e auditoria
Login, falha de login, convite, mudança de papel e concessão de crédito viram registro append-only com IP e agente. A trilha sobrevive à remoção do usuário que a gerou.
O que ainda não temos
Somos honestos sobre o estágio: ainda não temos certificação SOC 2 nem ISO 27001, e não oferecemos residência de dados configurável. Se o seu processo de compra exige algum desses itens, fale com a gente antes de assinar — preferimos dizer não a prometer o que não entregamos.
Divulgação responsável
Encontrou uma falha no Aethros? Escreva para security@aethros.io. Confirmamos o recebimento em até 48 horas úteis e não tomamos medida legal contra pesquisa feita de boa-fé dentro desta política.