Segurança
Esta página lista só controles que estão de fato em produção hoje. Onde algo não existe ainda, está dito explicitamente em vez de omitido.
Em trânsito e em repouso
- TLS 1.3 — toda conexão HTTPS ao CloudBroker usa uma política de segurança que prioriza TLS 1.3 (com fallback a TLS 1.2), sem cifras fracas.
- AES-256-GCM — toda credencial de conector (chave de API, secret) é cifrada antes de persistir. Nenhuma credencial é armazenada em texto plano.
- HSTS, X-Content-Type-Options, X-Frame-Options, Referrer-Policy e uma Content Security Policy completa em todas as respostas.
Autenticação e sessão
- Access token em memória no cliente; refresh token via cookie HttpOnly (
sameSite: strict,secure) — nunca emlocalStorage/sessionStorage. - CSRF mitigado por
sameSite: strictcombinado com autenticação via Bearer token nos endpoints de API. - Rate limiting de 10 requisições/15min por IP nos endpoints de autenticação (login, registro, refresh, confirmação de email).
- API Keys (
cb_live_...) expiram em 90 dias e são indexadas por lookup O(1), não scan completo da base.
Controle de acesso
- Multi-tenant nativo — toda organização é isolada por
tenantId, do modelo de dado até o Financial Event Bus. Não existe consulta cross-tenant em nenhum caminho de código. - RBAC — convide seu time com papéis de
admin,approverouviewer. Cada papel define o que pode ver e o que pode aprovar. - API-first — toda funcionalidade disponível na interface também existe via API key, sob o mesmo controle de acesso.
LGPD
Tratamento de dados alinhado à LGPD — dados nunca são compartilhados com terceiros. A infraestrutura roda inteiramente na AWS.
Validação e tratamento de erro
- Input validation nos endpoints de custo (parâmetros de mês/período).
- Erros retornam mensagem genérica ao cliente; o detalhe fica só no log do servidor — nenhum stack trace ou detalhe interno vaza pra resposta.
- Geração de comando AWS CLI (ex: tagueamento sugerido) valida chave/valor contra uma whitelist antes de montar o comando, evitando injeção.
O que não existe ainda
Pra manter esta página honesta:
- Audit Logs completo: existe log de consultas ao FinOps Advisor (observabilidade de uso de IA), mas não uma trilha de auditoria de toda ação de conta/usuário.
- Webhooks de saída: não existe hoje um mecanismo pra CloudBroker notificar seu sistema via webhook. O único webhook em produção é de entrada, do Stripe, para eventos de cobrança.
- Residência de dado no Brasil: a infraestrutura roda em
us-east-2(Ohio, EUA) hoje, não em uma região brasileira.
Reportar uma vulnerabilidade
Envie um email para suporte@cloudbroker.app.br com o assunto [Security].