Recursos
Simulador Diário Glossário Extensões Confiança Estado do serviço ContactoMudar de idioma
Abaixo listamos cada compromisso de segurança do ARDNTECH acompanhado pela prova que o respalda: código, teste automatizado, conformidade ou decisão documentada. Estatuto transparente por afirmação. Nenhuma declaração sem um equivalente verificável.
Versão v1.0 · revista a {{ "now"|date("d/m/Y") }} · esta página é atualizada a cada release maior.
Porquê esta página? As revisões de segurança B2B começam sempre pela mesma pergunta: « como verifico o que dizem? ». Esta página é a nossa resposta padrão. Cada linha está ancorada num facto verificável.
Os estados: Entregue estão ativos em produção hoje; Em curso = funcionalidade merged, ainda não ativada em produção; A chegar = compromisso datado para uma release posterior; Documentado = escolha arquitetural assumida, explicada.
O código-fonte AGPL-3.0-or-later é público em github.com/aegirex/server (SaaS), github.com/aegirex/website (site de marketing) e github.com/aegirex/extension (extensões de navegador). Os runbooks e procedimentos internos permanecem reservados aos design partners sob NDA.
O cerne da promessa: não conseguimos ler os seus segredos, mesmo com acesso de administrador ao servidor.
| Promessa | Prova | Estado |
|---|---|---|
| OpenPGP.js v6 (SEIPDv2 + ChaCha20-Poly1305) no navegador | Biblioteca vendored com impressão digital SHA-256 verificada no build (manifesto de integridade SRI). O wrapper aplicacional produz um envelope JSON v2 documentado publicamente. | Entregue |
| Chave privada nunca transmitida ao servidor | As API de autenticação e de sessão aceitam apenas a chave pública. A chave privada permanece no armazenamento local do navegador e no cofre de hardware (passkey) do utilizador. | Entregue |
| Argon2id para a palavra-passe mestra (RFC 9106) | Parâmetros: 256 MiB de memória, 5 passes, parallelism 4. Testes automatizados em CI verificam estes parâmetros a cada release para impedir uma regressão silenciosa. | Entregue |
| Cifragem at-rest dos segredos sensíveis no servidor | XChaCha20-Poly1305 (chave gerida por variável de ambiente, nunca na base de dados). Cobre os segredos TOTP, webhooks e outros dados técnicos sensíveis. | Entregue |
| Roundtrip web - extensão de navegador testado | Teste automatizado verifica cifragem web e depois decifragem na extensão (e o inverso). Garante a compatibilidade byte a byte entre as superfícies. Variante end-to-end Playwright planeada. | Em curso |
| Migração pós-quântica (ML-KEM / ML-DSA) | Avaliação planeada. OpenPGP v6 + AES-256 permanecem estimados seguros 5 a 10 anos segundo o RGS ANSSI 2024. | A chegar |
Uma organização nunca consegue ler os dados de outra, mesmo com um token de API válido.
| Promessa | Prova | Estado |
|---|---|---|
| Isolamento estrito por organização no lado da API | Todos os endpoints filtram sistematicamente pela organização associada ao token. Uma bateria de testes de isolamento cross-organização executa-se em CI a cada commit para detetar qualquer fuga potencial. | Entregue |
| Tokens API com hash Argon2id, nunca armazenados em claro | O segredo em claro só é mostrado uma única vez, na criação. Nenhum meio de o recuperar depois. A base de dados contém apenas o hash Argon2id. | Entregue |
| Cadeia de auditoria HMAC-SHA-256 (tamper-evidence em O(1)) | Assinatura encadeada por lock atómico de base de dados. Verificação disponível via comando público. Chave de assinatura isolada por módulo HSM (PKCS#11). Ver a explicação detalhada. | Entregue |
100% França ou União Europeia, sem dependências da Lei de Nuvem.
| Promessa | Prova | Estado |
|---|---|---|
| Alojamento Scaleway em França (trajetória SecNumCloud visada) | Uma região única na Île-de-France, três zonas de disponibilidade, uma das quais num bunker antiatómico (DC3 Île-de-France). Nenhuma replicação fora da UE. Detalhes na página de confiança. | Entregue |
| Pagamento Stancer (sociedade francesa), sem prestador dos EUA | Integração em fase de finalização no lado KYB para a abertura dos planos pagos. A Stancer está registada em França, fora da jurisdição CLOUD Act. | Em curso |
| E-mails transacionais Brevo (sociedade francesa) | Configuração SPF / DKIM / DMARC estrita aplicada ao domínio, conforme às recomendações CNIL e Anti-phishing 2024. | Entregue |
| RGPD: registo, AIPD, DPO contactável | Política de privacidade + modelo DPA assinável + DPO contactável diretamente. Registo dos tratamentos mantido atualizado, AIPD disponível sob NDA. | Entregue |
| Fora do CLOUD Act: jurisdição francesa exclusiva | ARDNTECH é francesa, o alojador é francês, os subcontratantes são franceses ou europeus (ver lista exaustiva). Nenhuma requisição extra-europeia pode obter outra coisa além de blobs cifrados inutilizáveis. | Entregue |
Código AGPL-3.0, construções reproduzíveis, assinatura de artefatos.
| Promessa | Prova | Estado |
|---|---|---|
| Código-fonte AGPL-3.0 (na íntegra, incluindo funções pagas) | Licença AGPL-3.0-or-later em todo o código, com cabeçalho SPDX normalizado. Repositórios públicos abertos: aegirex/server, aegirex/website, aegirex/extension. | Disponível |
| Análise estática PHPStan nível 9 - zero erros | Nível mais estrito disponível. Bloqueante em CI: nenhum merge se um novo erro for introduzido. | Entregue |
| Suite de testes automatizados > 1 000 casos | Cobertura: cofre, API, autenticação, 2FA, cadeia de auditoria, exportação RGPD, importação a partir de concorrentes, isolamento multi-organização. Bloqueante em CI em cada PR. | Entregue |
| Imagem Docker assinada (Sigstore / cosign) | Permite ao utilizador verificar a origem do artefacto antes do deployment, sem confiança prévia no canal de distribuição. | A chegar |
| SBOM CycloneDX descarregável e assinado | Inventário completo das dependências de software segundo a norma NTIA/ENISA. Assinado Sigstore para a integridade. Geração automatizada em CI a cada release. | A chegar |
O que escolhemos não fazer, e porquê. Detalhes no modelo de ameaça público.
| Escolha | Justificação | Estado |
|---|---|---|
| Nomes de segredos e de pastas armazenados em claro no servidor | Permite a pesquisa instantânea e a apresentação da árvore sem decifragem a cada navegação. O conteúdo permanece cifrado de ponta a ponta. Trade-off documentado no threat model. | Documentado |
| Palavra-passe mestra = única chave do cofre (sem recuperação) | Consequência direta do zero-knowledge estrito: se a pudéssemos recuperar, haveria um caminho de decifragem no servidor. Mitigação: códigos de recuperação impressos na criação, partilha Shamir (M-de-N) a chegar para os planos Enterprise. | Documentado |
| Palavra-passe em claro no DOM durante a introdução | Inevitável: o utilizador tem de a escrever. Mitigação: Trusted Types CSP impede que o DOM XSS injete JavaScript que exfiltre o conteúdo dos campos. | Documentado |
| Phishing da palavra-passe mestra via site clone | Nenhuma palavra-passe resiste a um site de phishing perfeitamente clonado. Mitigação forte a chegar: passkeys WebAuthn PRF que suprimem a transmissão da palavra-passe e estão ligadas ao domínio de origem pelo navegador. | Documentado |
| Insider ARDNTECH (futuro colaborador) | Mitigação contratual e organizacional: NDA, separação de responsabilidades, revisão de código obrigatória, cadeia de auditoria tamper-evidente, princípio do menor privilégio. Limite assumido de qualquer modelo de confiança de editor SaaS. | Documentado |
Tudo o que precede é um resumo. Para a versão exaustiva com a grelha STRIDE por superfície, os intervenientes modelizados e cada trade-off justificado, leia o threat model público.