Segurança

Controles para evidência, auditoria e governança de IA.

O AuthenChain foi desenhado para reduzir exposição de dados sensíveis, preservar evidência técnica assinada e apoiar revisões de segurança, privacidade, compliance e auditoria. Esta página descreve postura técnica, limites de responsabilidade e canais de segurança.

Esta página não é certificação SOC 2, ISO 27001 ou ISO/IEC 42001. Evidências adicionais podem exigir contrato, NDA, ambiente dedicado ou data room de procurement.

Criptografia, LGPD e minimização

O produto prioriza hashes, metadados assinados e referencias a artefatos. Para fluxos sob LGPD, artefatos sensíveis devem ter finalidade, criptografia, retenção definida e acesso controlado.

Isolamento por tenant e RBAC

Rotas autenticadas devem respeitar organização, workspace, papel e permissão. Ações sensíveis exigem escopo explícito e auditoria associada.

Chaves, assinatura e raiz de confiança

A verificação pública depende de chaves públicas, ciclo de vida da raiz de confiança, assinatura de pacotes e rejeição de material privado em superfícies públicas.

Trilha de auditoria

Eventos relevantes devem registrar ator, alvo, trace ID, request ID, horário, decisão e metadados mínimos sem expor segredo ou conteúdo bruto.

Backup, retenção e recuperação

Ambientes de produção devem manter política de backup, teste de restore, retenção, legal hold e descarte seguro de artefatos.

Webhooks e integrações

Webhooks devem usar assinatura HMAC, validação de destino, proteção contra SSRF, retry controlado, logs sanitizados e rotação de segredo.

SBOM e revisão de dependencias

A operação profissional deve manter inventario de dependencias, auditoria de vulnerabilidades, revisão de supply chain e evidências de correção em data room quando aplicável.

Responsabilidade compartilhada

Limites que precisam ficar explícitos

O modelo profissional separa controle técnico do produto, processo interno do cliente e conclusão jurídica.

Cliente define base legal, necessidade de tratamento, política de retenção e dados que envia ao AuthenChain.
Cliente deve manter chaves de API no backend, aplicar menor privilégio e revogar credenciais sem uso.
AuthenChain fornece evidência técnica; não determina conformidade legal, aceitação regulatória ou qualidade do modelo.
Testes de penetracao, certificacoes e SLAs formais devem ser tratados por contrato ou data room de procurement quando aplicável.
SBOM, relatórios de vulnerabilidade e evidências adicionais podem ter compartilhamento controlado por NDA.

Incidentes

Reporte suspeitas de falha, vazamento, abuso de chave ou comportamento inesperado por e-mail.

security@authenchain.com

Divulgação responsável

Vulnerabilidades devem ser reportadas com passos de reprodução, impacto estimado e evidências sanitizadas.

Ver política

Central de confiança

Consulte páginas de privacidade, DPA, subprocessadores, status e limites públicos de confiança.

Abrir central
Segurança | AuthenChain - AuthenChain