xagent

CENTRAL DE CONFIANÇA / SEGURANÇA

Limites primeiro.Controle por todo o ciclo.

O XAgent separa identidade, pagamentos e licenças do site do trabalho local do Project. A segurança prioriza dados mínimos, acesso revogável, vagas independentes e eventos rastreáveis.

Escopo de segurançaIdentidade · Cobrança · Licença · Certificado
Atualizado1º de agosto de 2026
Responsável pela segurançaEquipe XAgent · Hong Kong, China
Contato de segurançasecurity@xagent-forge.com
01

Modelo e limites de segurança

O site gerencia identidade por e-mail, cobrança, pontos e vagas Desktop/Browser. Login ou validação não armazena Projects nem navegação comum no banco web.

Futuras conexões de modelos, sincronização ou ferramentas devem manter limites de Project, permissões por capacidade, confirmação do usuário e revisão separada antes do lançamento.

CONTROL NOTE

Uma licença prova um direito específico do dispositivo; não concede ao site todos os arquivos, páginas ou recursos dele.

02

Proteção de conta e sessão

Confirmação de e-mail

Novas contas confirmam o e-mail. Links expiram e uma redefinição bem-sucedida revoga outras sessões.

Credenciais

Os tamanhos são limitados e senhas ficam com hash seguro; o suporte não precisa nem exibe texto simples.

Sessões

Duram até 30 dias e são renovadas. IP e User-Agent necessários ajudam a identificar atividade anormal.

Controles de abuso

Endpoints de identidade usam limites persistentes, origens confiáveis e verificação de retorno à mesma origem.

03

Integridade de pagamentos e assinaturas

  • Paddle Checkout trata métodos e dados completos do cartão; o XAgent não armazena número ou código.
  • O servidor verifica assinaturas de webhooks e processa eventos com idempotência para evitar licenças duplicadas.
  • Direitos seguem estados verificados; falha, cancelamento, expiração ou revogação afetam validações posteriores.
  • Registros se vinculam ao ID da conta, não são transferidos apenas por e-mail igual.
04

Chaves e certificados de dispositivo

Chave exibida uma vez

A nuvem guarda só o hash e uma dica final. Chave perdida deve ser trocada e não pode ser recuperada em texto simples.

Identidade com hash

UUIDs são transformados antes do armazenamento. Desktop e Browser ocupam vagas independentes.

Certificados assinados

A ativação emite certificado ES256. A renovação verifica certificado, hash, vínculo, geração e estado pago.

Ciclo revogável

Novo dispositivo substitui o anterior; a Conta permite desvincular. Trocar a chave invalida a antiga e os dois vínculos.

Eventos rastreáveis

Ativação, substituição, renovação, rejeição, desvínculo e troca registram solicitação, tipo, versão e horário.

05

Controles de servidor e operação

  • Segredos vêm de variáveis do ambiente de hospedagem, não de bundles ou código público.
  • APIs validam campos, tamanhos, UUID, protocolo e propriedade, retornando só o necessário.
  • Mudanças geram auditoria; ações de alto risco exigem conta autenticada ou certificado válido.
  • Limitamos hospedagem, Paddle e Resend aos dados necessários para a entrega.
CONTROL NOTE

Esta página não declara certificação ISO 27001, SOC 2, PCI DSS ou outra, salvo publicação expressa futura.

06

Medidas para usuários

  • Use senha longa e exclusiva e proteja o e-mail que pode redefini-la.
  • Não publique chaves em chats, tickets ou capturas; use apenas clientes oficiais confiáveis.
  • Baixe da Central e verifique editor, assinatura e integridade. Não instale versões modificadas desconhecidas.
  • Se perder dispositivo, vazar chave ou notar vínculo estranho, desvincule e troque imediatamente.
07

Processo de divulgação

Descreva superfície, passos repetíveis, resultado esperado e real, impacto e correção possível. Validaremos, classificaremos e coordenaremos a solução.

Teste somente contas e dados próprios ou autorizados. Evite engenharia social, negação de serviço, persistência, dados alheios ou interrupção. Hoje não há recompensa nem promessa de safe harbor fora de acordo escrito.

08

Limites, incidentes e mudanças

Nenhuma transmissão, software ou armazenamento é absolutamente seguro. Melhoramos controles conforme o risco e não afirmamos que violações sejam impossíveis.

Em incidente confirmado, contemos, corrigimos, preservamos evidências e notificamos usuários ou autoridades no escopo e prazo legais.

Contato de segurança

Relate vulnerabilidades com responsabilidade

Inclua URL ou versão, passos, impacto e capturas necessárias. Não envie senhas, chaves, dados de pagamento ou informações de terceiros, nem interrompa o serviço ou acesse outra conta para provar impacto.

Relatar um problema