Modelo e limites de segurança
O site gerencia identidade por e-mail, cobrança, pontos e vagas Desktop/Browser. Login ou validação não armazena Projects nem navegação comum no banco web.
Futuras conexões de modelos, sincronização ou ferramentas devem manter limites de Project, permissões por capacidade, confirmação do usuário e revisão separada antes do lançamento.
Uma licença prova um direito específico do dispositivo; não concede ao site todos os arquivos, páginas ou recursos dele.
Proteção de conta e sessão
Confirmação de e-mail
Novas contas confirmam o e-mail. Links expiram e uma redefinição bem-sucedida revoga outras sessões.
Credenciais
Os tamanhos são limitados e senhas ficam com hash seguro; o suporte não precisa nem exibe texto simples.
Sessões
Duram até 30 dias e são renovadas. IP e User-Agent necessários ajudam a identificar atividade anormal.
Controles de abuso
Endpoints de identidade usam limites persistentes, origens confiáveis e verificação de retorno à mesma origem.
Integridade de pagamentos e assinaturas
- Paddle Checkout trata métodos e dados completos do cartão; o XAgent não armazena número ou código.
- O servidor verifica assinaturas de webhooks e processa eventos com idempotência para evitar licenças duplicadas.
- Direitos seguem estados verificados; falha, cancelamento, expiração ou revogação afetam validações posteriores.
- Registros se vinculam ao ID da conta, não são transferidos apenas por e-mail igual.
Chaves e certificados de dispositivo
Chave exibida uma vez
A nuvem guarda só o hash e uma dica final. Chave perdida deve ser trocada e não pode ser recuperada em texto simples.
Identidade com hash
UUIDs são transformados antes do armazenamento. Desktop e Browser ocupam vagas independentes.
Certificados assinados
A ativação emite certificado ES256. A renovação verifica certificado, hash, vínculo, geração e estado pago.
Ciclo revogável
Novo dispositivo substitui o anterior; a Conta permite desvincular. Trocar a chave invalida a antiga e os dois vínculos.
Eventos rastreáveis
Ativação, substituição, renovação, rejeição, desvínculo e troca registram solicitação, tipo, versão e horário.
Controles de servidor e operação
- Segredos vêm de variáveis do ambiente de hospedagem, não de bundles ou código público.
- APIs validam campos, tamanhos, UUID, protocolo e propriedade, retornando só o necessário.
- Mudanças geram auditoria; ações de alto risco exigem conta autenticada ou certificado válido.
- Limitamos hospedagem, Paddle e Resend aos dados necessários para a entrega.
Esta página não declara certificação ISO 27001, SOC 2, PCI DSS ou outra, salvo publicação expressa futura.
Medidas para usuários
- Use senha longa e exclusiva e proteja o e-mail que pode redefini-la.
- Não publique chaves em chats, tickets ou capturas; use apenas clientes oficiais confiáveis.
- Baixe da Central e verifique editor, assinatura e integridade. Não instale versões modificadas desconhecidas.
- Se perder dispositivo, vazar chave ou notar vínculo estranho, desvincule e troque imediatamente.
Processo de divulgação
Descreva superfície, passos repetíveis, resultado esperado e real, impacto e correção possível. Validaremos, classificaremos e coordenaremos a solução.
Teste somente contas e dados próprios ou autorizados. Evite engenharia social, negação de serviço, persistência, dados alheios ou interrupção. Hoje não há recompensa nem promessa de safe harbor fora de acordo escrito.
Limites, incidentes e mudanças
Nenhuma transmissão, software ou armazenamento é absolutamente seguro. Melhoramos controles conforme o risco e não afirmamos que violações sejam impossíveis.
Em incidente confirmado, contemos, corrigimos, preservamos evidências e notificamos usuários ou autoridades no escopo e prazo legais.
Relate vulnerabilidades com responsabilidade
Inclua URL ou versão, passos, impacto e capturas necessárias. Não envie senhas, chaves, dados de pagamento ou informações de terceiros, nem interrompa o serviço ou acesse outra conta para provar impacto.