Zero

Segurança

A simplicidade é intencional.
O isolamento não é opcional.

Cada camada abaixo existe no produto hoje — e a maioria foi provada por ataque deliberado, não deduzida do desenho. A versão executiva primeiro; o detalhe, um toque abaixo.

Para quem decide

O resultado,
em quatro afirmações.

Isolado por desenho

Aplicações de organizações diferentes não compartilham rede, dados nem imagens. As fronteiras nascem com o ambiente — nenhuma é adicionada depois, nenhuma é opcional.

Verificado por conteúdo

O que sobe em produção é identificado pelo conteúdo, assinado pela plataforma e rastreável até o commit. O que o QA aprovou é byte a byte o que está no ar.

Identidade e trilha

OIDC corporativo, papéis verificados no servidor e toda operação registrada: quem, quando, o quê, e como terminou. Secrets não são exibidos nem para quem os escreveu.

Provado por ataque

As fronteiras críticas foram atacadas de propósito — build hostil, leitura entre inquilinos, escalada — e cada resposta virou teste de regressão que roda contra o ambiente vivo.

Para quem verifica

A evidência,
camada por camada.

Daqui para baixo é material de arquiteto e de time de segurança: o detalhe técnico de cada afirmação acima, no nível em que um questionário de segurança pergunta. Cada camada abre num toque.

Aplicações são isoladas por desenho

Isolamento de execução

Cada aplicação roda sem privilégios, com perfil de chamadas de sistema restrito, sem token de acesso à plataforma dentro do container — a conta que a executa não pode nada, e a segurança não depende de "não pode nada hoje": o token simplesmente não é montado.

Recursos têm reserva e teto explícitos, e o teto do ambiente é imposto pelo servidor da plataforma — vale mesmo se a validação da aplicação falhar.

Fronteira de rede por ambiente

A fronteira de rede nasce na mesma publicação que cria o serviço. Um ambiente não "ganha" uma fronteira depois — ele não existe sem ela. Foi um dos achados da nossa própria suíte de ataque integrada, corrigido antes de qualquer cliente.

Isolamento de dados entre organizações

Imposto pelo banco, linha a linha, com políticas que a aplicação não consegue contornar — os testes de isolamento rodam com o papel comum, e abortam se alguém tentar rodá-los com superusuário, porque isolamento testado com privilégio não testa nada.

Recurso de outra organização responde 404, nunca 403: distinguir os dois permitiria enumerar o que existe.

O build é tratado como código hostil

Sandbox de build

O build executa código que não é nosso, então a pergunta certa não é "funciona?" — é "o que ele alcança quando tenta?". A resposta foi medida com um build deliberadamente hostil: sem token da plataforma, sem alcançar a API, sem rota para metadados da nuvem, sem rede interna. A bateria de ataque virou teste de regressão e roda contra o cluster vivo.

Cada build roda numa faixa de identidade própria — o root do build não é root em lugar nenhum da máquina.

Credencial de imagem com alcance de um ambiente

Cada ambiente lê apenas as próprias imagens. A leitura entre inquilinos foi fechada e é conferida por bateria automatizada: tags, manifesto e catálogo de outro inquilino respondem recusa — medido, com os códigos de resposta no relatório.

O que sobe é o que foi verificado

Identidade de artefato

Toda imagem é referenciada pelo conteúdo (digest), nunca por uma etiqueta que alguém pode mover. A plataforma assina o que publica e recusa promover o que não confere. A promoção entre ambientes leva o artefato exato que foi testado — zero reconstruções no caminho.

E a procedência vem do compilador, gravada dentro do binário — não de um argumento de build que qualquer um carimba.

Segredos que não voltam

Secrets são redigidos na escrita, não na leitura: o valor não é devolvido em consulta nenhuma, para papel nenhum — nem para quem o escreveu. O que não é armazenado legível não vaza legível.

TLS em tudo, automático

Endereços da plataforma e domínios próprios recebem certificado emitido e renovado automaticamente. TLS 1.0 e 1.1 são recusados na borda. A renovação é vigiada — certificado que para de renovar é alerta, não surpresa.

Identidade e acesso

OIDC, papéis e auditoria

Autenticação corporativa via OIDC. Papéis por organização com verificação no servidor — quem só lê não promove, e o teste que prova isso ataca a API, não a tela. Toda operação fica registrada: quem, quando, o quê, e como terminou.

A sessão do console vive no servidor, em cookie que o JavaScript não lê.

A plataforma também se opera com seriedade

Backups provados, não supostos

Backup que ninguém restaurou é uma suposição. Os backups da plataforma passam por ensaios de restauração recorrentes e automatizados, e o atraso de um ensaio é alerta crítico. Conferimos os bytes no destino, não o que o orquestrador acha.

Quer os detalhes num nível de arquitetura, ou precisa de respostas para um questionário de segurança? Fale com a gente — as respostas vêm de quem construiu.