Solidariedade com a Ucrânia. Serviço oferecido gratuitamente a empresas ucranianas enquanto a guerra durar. Solicitar acesso gratuito
Transparência - Garantia de CISO

Para cada promessa, uma prova.

Abaixo listamos cada compromisso de segurança do ARDNTECH acompanhado pela prova que o respalda: código, teste automatizado, conformidade ou decisão documentada. Estatuto transparente por afirmação. Nenhuma declaração sem um equivalente verificável.

Versão v1.0 · revista a {{ "now"|date("d/m/Y") }} · esta página é atualizada a cada release maior.

Porquê esta página? As revisões de segurança B2B começam sempre pela mesma pergunta: « como verifico o que dizem? ». Esta página é a nossa resposta padrão. Cada linha está ancorada num facto verificável.

Os estados: Entregue estão ativos em produção hoje; Em curso = funcionalidade merged, ainda não ativada em produção; A chegar = compromisso datado para uma release posterior; Documentado = escolha arquitetural assumida, explicada.

O código-fonte AGPL-3.0-or-later é público em github.com/aegirex/server (SaaS), github.com/aegirex/website (site de marketing) e github.com/aegirex/extension (extensões de navegador). Os runbooks e procedimentos internos permanecem reservados aos design partners sob NDA.

1. Conhecimento zero e criptografia

O cerne da promessa: não conseguimos ler os seus segredos, mesmo com acesso de administrador ao servidor.

Promessa Prova Estado
OpenPGP.js v6 (SEIPDv2 + ChaCha20-Poly1305) no navegador Biblioteca vendored com impressão digital SHA-256 verificada no build (manifesto de integridade SRI). O wrapper aplicacional produz um envelope JSON v2 documentado publicamente. Entregue
Chave privada nunca transmitida ao servidor As API de autenticação e de sessão aceitam apenas a chave pública. A chave privada permanece no armazenamento local do navegador e no cofre de hardware (passkey) do utilizador. Entregue
Argon2id para a palavra-passe mestra (RFC 9106) Parâmetros: 256 MiB de memória, 5 passes, parallelism 4. Testes automatizados em CI verificam estes parâmetros a cada release para impedir uma regressão silenciosa. Entregue
Cifragem at-rest dos segredos sensíveis no servidor XChaCha20-Poly1305 (chave gerida por variável de ambiente, nunca na base de dados). Cobre os segredos TOTP, webhooks e outros dados técnicos sensíveis. Entregue
Roundtrip web - extensão de navegador testado Teste automatizado verifica cifragem web e depois decifragem na extensão (e o inverso). Garante a compatibilidade byte a byte entre as superfícies. Variante end-to-end Playwright planeada. Em curso
Migração pós-quântica (ML-KEM / ML-DSA) Avaliação planeada. OpenPGP v6 + AES-256 permanecem estimados seguros 5 a 10 anos segundo o RGS ANSSI 2024. A chegar

2. Multi-organização e API

Uma organização nunca consegue ler os dados de outra, mesmo com um token de API válido.

Promessa Prova Estado
Isolamento estrito por organização no lado da API Todos os endpoints filtram sistematicamente pela organização associada ao token. Uma bateria de testes de isolamento cross-organização executa-se em CI a cada commit para detetar qualquer fuga potencial. Entregue
Tokens API com hash Argon2id, nunca armazenados em claro O segredo em claro só é mostrado uma única vez, na criação. Nenhum meio de o recuperar depois. A base de dados contém apenas o hash Argon2id. Entregue
Cadeia de auditoria HMAC-SHA-256 (tamper-evidence em O(1)) Assinatura encadeada por lock atómico de base de dados. Verificação disponível via comando público. Chave de assinatura isolada por módulo HSM (PKCS#11). Ver a explicação detalhada. Entregue

3. Soberania e conformidade

100% França ou União Europeia, sem dependências da Lei de Nuvem.

Promessa Prova Estado
Alojamento Scaleway em França (trajetória SecNumCloud visada) Uma região única na Île-de-France, três zonas de disponibilidade, uma das quais num bunker antiatómico (DC3 Île-de-France). Nenhuma replicação fora da UE. Detalhes na página de confiança. Entregue
Pagamento Stancer (sociedade francesa), sem prestador dos EUA Integração em fase de finalização no lado KYB para a abertura dos planos pagos. A Stancer está registada em França, fora da jurisdição CLOUD Act. Em curso
E-mails transacionais Brevo (sociedade francesa) Configuração SPF / DKIM / DMARC estrita aplicada ao domínio, conforme às recomendações CNIL e Anti-phishing 2024. Entregue
RGPD: registo, AIPD, DPO contactável Política de privacidade + modelo DPA assinável + DPO contactável diretamente. Registo dos tratamentos mantido atualizado, AIPD disponível sob NDA. Entregue
Fora do CLOUD Act: jurisdição francesa exclusiva ARDNTECH é francesa, o alojador é francês, os subcontratantes são franceses ou europeus (ver lista exaustiva). Nenhuma requisição extra-europeia pode obter outra coisa além de blobs cifrados inutilizáveis. Entregue

4. Código aberto e transparência

Código AGPL-3.0, construções reproduzíveis, assinatura de artefatos.

Promessa Prova Estado
Código-fonte AGPL-3.0 (na íntegra, incluindo funções pagas) Licença AGPL-3.0-or-later em todo o código, com cabeçalho SPDX normalizado. Repositórios públicos abertos: aegirex/server, aegirex/website, aegirex/extension. Disponível
Análise estática PHPStan nível 9 - zero erros Nível mais estrito disponível. Bloqueante em CI: nenhum merge se um novo erro for introduzido. Entregue
Suite de testes automatizados > 1 000 casos Cobertura: cofre, API, autenticação, 2FA, cadeia de auditoria, exportação RGPD, importação a partir de concorrentes, isolamento multi-organização. Bloqueante em CI em cada PR. Entregue
Imagem Docker assinada (Sigstore / cosign) Permite ao utilizador verificar a origem do artefacto antes do deployment, sem confiança prévia no canal de distribuição. A chegar
SBOM CycloneDX descarregável e assinado Inventário completo das dependências de software segundo a norma NTIA/ENISA. Assinado Sigstore para a integridade. Geração automatizada em CI a cada release. A chegar

5. Compromissos arquitetónicos assumidos

O que escolhemos não fazer, e porquê. Detalhes no modelo de ameaça público.

Escolha Justificação Estado
Nomes de segredos e de pastas armazenados em claro no servidor Permite a pesquisa instantânea e a apresentação da árvore sem decifragem a cada navegação. O conteúdo permanece cifrado de ponta a ponta. Trade-off documentado no threat model. Documentado
Palavra-passe mestra = única chave do cofre (sem recuperação) Consequência direta do zero-knowledge estrito: se a pudéssemos recuperar, haveria um caminho de decifragem no servidor. Mitigação: códigos de recuperação impressos na criação, partilha Shamir (M-de-N) a chegar para os planos Enterprise. Documentado
Palavra-passe em claro no DOM durante a introdução Inevitável: o utilizador tem de a escrever. Mitigação: Trusted Types CSP impede que o DOM XSS injete JavaScript que exfiltre o conteúdo dos campos. Documentado
Phishing da palavra-passe mestra via site clone Nenhuma palavra-passe resiste a um site de phishing perfeitamente clonado. Mitigação forte a chegar: passkeys WebAuthn PRF que suprimem a transmissão da palavra-passe e estão ligadas ao domínio de origem pelo navegador. Documentado
Insider ARDNTECH (futuro colaborador) Mitigação contratual e organizacional: NDA, separação de responsabilidades, revisão de código obrigatória, cadeia de auditoria tamper-evidente, princípio do menor privilégio. Limite assumido de qualquer modelo de confiança de editor SaaS. Documentado

Quer todos os detalhes?

Tudo o que precede é um resumo. Para a versão exaustiva com a grelha STRIDE por superfície, os intervenientes modelizados e cada trade-off justificado, leia o threat model público.