Política de Segurança Digital.
Princípios mínimos de proteção para site, aplicativo, banco, autenticação, credenciais, dados sensíveis e resposta a incidentes.
Princípio
Segurança por camadas, privilégio mínimo e redução de superfície de ataque.
Autenticação
Fluxos de login, confirmação e recuperação devem usar provedores oficiais e conexões HTTPS.
Banco de dados
RLS, políticas de acesso e RPCs mínimas devem impedir leitura ou alteração indevida de dados por usuários não autorizados.
Segredos
Chaves administrativas, service-role, tokens privados e credenciais de produção nunca devem ser enviados ao navegador ou incorporados ao app público.
Site público
CSP, HSTS, anti-frame, nosniff, Permissions-Policy e validação de entrada ajudam a reduzir classes comuns de ataque.
Antiabuso
O formulário de interesse usa honeypot, validação server-side, controle de origem, tamanho máximo de payload e rate limit por origem de rede para reduzir spam e automação hostil.
Envio de interesse por e-mail
O navegador envia os dados para /api/interest no mesmo domínio. A função Cloudflare valida os campos e chama o serviço de e-mail usando uma credencial criptografada no ambiente; o token não é incorporado ao HTML, CSS ou JavaScript público.
Dados sensíveis
Acesso a saúde, fotos e relatórios deve ser limitado ao necessário, com segregação de função e revisão de permissões.
Incidentes
Eventos relevantes devem gerar contenção, investigação, preservação de evidências e comunicação regulatória quando exigida.
Divulgação responsável
Pesquisadores de segurança podem relatar vulnerabilidades pelo canal publicado em /.well-known/security.txt. Não é autorizado explorar, persistir acesso, exfiltrar dados ou prejudicar usuários.
Sem promessa absoluta
Nenhum sistema conectado é “impossível de hackear”. O compromisso é prevenir, detectar, responder e melhorar continuamente.
