1. Postura de segurança
A Althia opera sob o princípio de defense in depth — múltiplas camadas de controle que garantem confidencialidade, integridade e disponibilidade dos dados de nossos clientes.
Tratamos segurança como requisito de produto, não como departamento isolado. Cada funcionalidade passa por revisão de segurança antes de ir a produção.
2. Infraestrutura e hospedagem
- Cloud provider: Supabase (Postgres gerenciado) + infraestrutura AWS subjacente.
- Região primária: América do Sul (São Paulo) para clientes brasileiros.
- Backups: snapshots automáticos diários com retenção de 30 dias + réplica cross-region.
- Disponibilidade declarada: 99,9% mensal — veja detalhes no nosso SLA.
3. Criptografia
- Em trânsito: TLS 1.2+ obrigatório em todas as conexões. HSTS habilitado.
- Em repouso: AES-256 para base de dados e storage. Chaves gerenciadas por KMS.
- Chaves de API de clientes: armazenadas em storage de segredos dedicado (Supabase Vault), com rotação suportada.
- Senhas de usuário: hash bcrypt com cost ≥ 12. Nunca armazenamos senha em claro.
4. Controle de acesso
- Autenticação multifator (MFA): obrigatória para contas administrativas.
- RBAC (Role-Based Access Control): papéis granulares por produto, módulo e tenant.
- RLS (Row Level Security): políticas no Postgres garantem isolamento entre tenants — impossível uma campanha acessar dados de outra mesmo com bug de aplicação.
- SSO/SAML: disponível para planos Enterprise.
- Sessions: expiração por inatividade e revogação forçada por IP suspeito.
5. Monitoramento e detecção
- Logs de auditoria de toda operação sensível, imutáveis e retidos por até 2 anos.
- Detecção de anomalia em padrões de acesso e comportamento de API.
- Alertas integrados a PagerDuty/Slack com resposta 24/7.
- SIEM centralizado para correlação de eventos.
6. Desenvolvimento seguro
- Code review obrigatório em todos os PRs antes de merge.
- SAST (análise estática) e SCA (dependências) em CI.
- Testes de segurança para autenticação, RLS e endpoints públicos.
- Secrets nunca são versionados — uso obrigatório de variáveis de ambiente e Vault.
- Dependências atualizadas regularmente; vulnerabilidades críticas corrigidas em até 72h.
7. Continuidade e recuperação
- RTO (Recovery Time Objective): 4 horas para serviço principal.
- RPO (Recovery Point Objective): 15 minutos (réplica contínua).
- Testes de DR trimestrais com exercício de restore completo.
- Runbooks mantidos para cenários de falha comuns e sob revisão contínua.
8. Reportar vulnerabilidade
Incentivamos divulgação responsável. Se você encontrou uma vulnerabilidade:
- Abra um chamado pela página de contato (assunto: Segurança) com detalhes técnicos e PoC reprodutível anexada.
- Aguarde nossa confirmação de recebimento em até 48h úteis.
- Não explore, não divulgue publicamente antes da correção.
- Concedemos reconhecimento público e, quando aplicável, recompensa proporcional à gravidade.