Centro de Confiança

Segurança do CertSafe, em uma página

Esta página existe para a análise de segurança que antecede a contratação. Ela reúne o que é possível verificar automaticamente nesta instalação, o que declaramos sem que uma verificação externa possa comprovar, e o que ainda não temos.

Domínio avaliado helpdesk.certsafe.app.br
Última verificação 15/08/2026 às 07:47
Verificações conformes 17 de 17

1 Verificado automaticamente

Cada item abaixo foi obtido por inspeção da resposta que esta instalação entrega ao navegador, ou por leitura da própria configuração em execução. O resultado é recoletado periodicamente e o valor observado aparece junto.

Conexão e transporte

O que acontece antes de qualquer conteúdo ser entregue.

  • HTTPS obrigatório

    Conforme

    Quem chega por HTTP é redirecionado para HTTPS antes de qualquer conteúdo ser servido.

    Observado: Resposta 301 redirecionando para HTTPS.

  • HSTS (Strict-Transport-Security)

    Conforme

    Navegadores que já visitaram o sistema passam a exigir HTTPS por conta própria.

    Observado: 365 dias, incluindo subdomínios.

  • Certificado TLS válido

    Conforme

    O domínio apresenta certificado confiável e dentro da validade, sem aviso no navegador.

    Observado: Emitido por YR2. Válido por mais 36 dias.

Proteção no navegador

Instruções que a resposta dá ao navegador de quem acessa.

  • Proteção contra adivinhação de tipo (MIME sniffing)

    Conforme

    O navegador respeita o tipo declarado de cada arquivo em vez de tentar adivinhar se é código executável.

    Observado: nosniff

  • Proteção contra clickjacking

    Conforme

    Outros sites não conseguem embutir o sistema numa moldura e sobrepor controles enganosos.

    Observado: X-Frame-Options: DENY e frame-ancestors: none.

  • Política de Segurança de Conteúdo (CSP)

    Conforme

    Declara ao navegador qual código pode ser executado. Cada resposta traz um nonce próprio, de modo que script injetado numa página não é executado mesmo se chegar até o HTML.

    Observado: script-src com nonce por requisição, sem 'unsafe-inline', object-src 'none'.

  • Política de referenciador

    Conforme

    Limita o que é informado ao site de destino quando alguém sai do sistema por um link.

    Observado: strict-origin-when-cross-origin

  • Política de permissões do navegador

    Conforme

    Declara que o sistema não usa câmera, microfone nem localização.

    Observado: geolocation=(), microphone=(), camera=()

  • Cookie de sessão protegido

    Conforme

    O cookie de sessão trafega apenas por conexão cifrada, não é legível por script do navegador e não acompanha requisições vindas de outros sites.

    Observado: no cabeçalho Set-Cookie da resposta — Secure, HttpOnly, SameSite restritivo.

Conteúdo servido

O que o servidor entrega e o que ele deixa de entregar.

  • Nenhum recurso carregado por HTTP

    Conforme

    A tela de entrada não puxa script, folha de estilo, imagem ou moldura por conexão insegura.

    Observado: Nenhuma referência http:// no HTML da tela de entrada.

  • Listagem de diretórios desligada

    Conforme

    Pastas sem página inicial não expõem a relação de arquivos que contêm.

    Observado: Requisição a uma pasta sem índice respondeu 403.

  • Identificação da tecnologia removida

    Conforme

    A resposta não anuncia a versão da linguagem em uso, que serviria de atalho para procurar exploits conhecidos daquela versão.

    Observado: Cabeçalho X-Powered-By ausente.

Aplicação

Verificado dentro da própria instalação que serve esta página.

  • Criptografia autenticada em repouso

    Conforme

    Senhas de arquivo de certificado e segredos de duplo fator são gravados cifrados com AES-256-GCM, que além de cifrar detecta adulteração do conteúdo cifrado. Falha de decifragem não devolve texto claro.

    Observado: AES-256-GCM disponível, chave da instalação válida e carregada fora do repositório.

  • Senhas guardadas como hash

    Conforme

    Senha de usuário não é armazenada nem cifrada — é gravada como hash bcrypt, que não tem volta. Hash antigo é recalculado no próximo login bem-sucedido.

    Observado: bcrypt com custo 12.

  • Erros não são exibidos ao visitante

    Conforme

    Falha interna não devolve caminho de arquivo, consulta SQL ou trecho de código para a tela.

    Observado: Exibição de erros desligada; registro apenas em arquivo.

  • Versão publicada rastreável

    Conforme

    As verificações acima descrevem esta versão da plataforma, não uma anterior. O histórico de mudanças de cada versão fica disponível dentro do sistema.

    Observado: Plataforma 1.13.0.

Dependências de terceiros

Bibliotecas de código aberto embutidas na aplicação.

  • Dependências conferidas contra a base pública de vulnerabilidades

    Conforme

    As bibliotecas de terceiros embutidas na aplicação são consultadas na OSV, a base mantida pelo Google com vulnerabilidades conhecidas de software de código aberto.

    Observado: 2 biblioteca(s) consultada(s) em 15/08/2026 às 07:47. Nenhuma vulnerabilidade conhecida. 2 fora da consulta — ver a relação abaixo.

  • PHPMailer 6.9.3 Envio de e-mail

    Nenhuma vulnerabilidade conhecida.

  • TCPDF 6.8.0 Exportação de relatório em PDF

    Nenhuma vulnerabilidade conhecida.

  • QRCode for PHP (d-project) não declarada Geração de QR Code no servidor

    A biblioteca não declara número de versão, e sem versão não há o que consultar numa base de vulnerabilidades.

  • qrcodejs não declarada Geração de QR Code no navegador

    A biblioteca não declara número de versão.

2 Controles declarados

Controles implementados que nenhuma requisição externa consegue comprovar. Estão aqui, e não na seção anterior, precisamente porque dependem da nossa palavra — a comprovação exigiria acesso ao código ou avaliação de terceiro.

Acesso e autenticação

  • Duplo fator por aplicativo autenticador

    Códigos TOTP de 6 dígitos e janela de 30 segundos, com alternativa por e-mail. O segredo do autenticador é guardado cifrado.

  • Freio de tentativas de login

    Bloqueio temporário por conta após tentativas malsucedidas e freio adicional por endereço de rede, que alcança também tentativas contra contas inexistentes.

  • Política de senha configurável

    Comprimento mínimo, exigências de composição e bloqueio de reuso das senhas anteriores, definidos por organização.

  • Renovação de identificador de sessão

    O identificador de sessão é trocado no momento do login, o que invalida um identificador que tenha sido fixado antes da autenticação.

  • Perfis de acesso e escopo por empresa

    Cada consulta é restrita à empresa do usuário e ao seu perfil. O escopo é aplicado na camada da aplicação — o banco não o reforça por baixo, pelo motivo explicado na seção 4.

Proteção de dados

  • Certificados digitais e suas senhas

    O arquivo do certificado e a senha correspondente ficam cifrados em repouso. A senha nunca é devolvida em listagem, relatório ou registro de log.

  • Chave de criptografia fora do repositório

    A chave da instalação é carregada de arquivo próprio, ausente do controle de versão. Chave ausente ou malformada interrompe a operação em vez de cifrar com valor previsível.

  • Consultas parametrizadas

    Todo acesso ao banco usa PDO com prepared statements, sem concatenação de valores em SQL.

  • Proteção contra requisição forjada (CSRF)

    Toda operação de escrita exige um token de sessão, comparado em tempo constante.

Registro e rastreabilidade

  • Trilha de auditoria de uso de certificado

    Cada uso de certificado gerenciado é registrado com data, origem do evento e equipamento. A tela distingue uso comprovado por evento do sistema operacional de uso atribuído por correlação — a incerteza aparece em vez de ser escondida.

  • Trilha de eventos de segurança

    Login, falha de login, bloqueio e alterações de cadastro ficam registrados com usuário, data e endereço de origem.

Privacidade

  • LGPD

    Tratamento de dados descrito na Política de Privacidade publicada, com base legal, finalidade, prazo de retenção e canal para exercício de direitos do titular.

3 Subprocessadores

Terceiros que participam da operação. A hospedagem é própria, em servidor dedicado — o data center abriga o equipamento, não opera a aplicação. A coluna de escopo distingue o que vale para a plataforma autenticada do que vale apenas para o site de apresentação.

Serviço Finalidade Dados envolvidos Localização
Matrix Data Center (marca SBA Edge, do grupo SBA Communications) Infraestrutura — colocation Abriga fisicamente o servidor dedicado da plataforma, em regime de colocation. Não opera a aplicação nem o banco de dados. Todos os dados da plataforma, em repouso, no equipamento hospedado. Santo Amaro, São Paulo — Brasil
BrasilAPI Plataforma Consulta de dados públicos de CNPJ para preencher o cadastro de uma empresa. Usada apenas quando alguém aciona a busca. O número de CNPJ consultado. Nenhum dado de certificado, usuário ou senha. Brasil
Serviços de push dos navegadores (Google, Apple, Mozilla e Microsoft) Plataforma — apenas para quem ativa o aviso no celular Entregam a notificação ao aparelho do gestor que optou por recebê-la. O serviço acionado é o do navegador que o próprio gestor usa; nenhuma conta é mantida com eles. O conteúdo da notificação vai cifrado de ponta a ponta (RFC 8291) e o serviço não consegue lê-lo. Ele enxerga o endereço de entrega do aparelho, o tamanho e o horário da mensagem. Estados Unidos e outros, conforme o navegador
hCaptcha (Intuition Machines, Inc.) Site de apresentação — não usado na plataforma Impede envio automatizado do formulário de contato da página inicial. Endereço IP e sinais do navegador de quem preenche o formulário. Estados Unidos
Google Fonts Site de apresentação — não usado na plataforma Entrega as fontes tipográficas da página inicial. Endereço IP e identificação do navegador de quem visita a página inicial. Estados Unidos
  • O envio de e-mail — notificação de vencimento, recuperação de senha, alertas — sai do servidor SMTP da própria hospedagem. Não há serviço de e-mail transacional de terceiro.
  • As integrações da plataforma são próprias e rodam em infraestrutura própria. A única exceção é a consulta de CNPJ acima.
  • A plataforma autenticada não carrega script, folha de estilo, fonte ou imagem de nenhum endereço externo — o que a verificação "nenhum recurso carregado por HTTP" da seção 1 inspeciona na prática. Não há CDN de terceiro nem serviço de análise de audiência.
  • Os agentes instalados nas máquinas dos clientes se comunicam exclusivamente com o domínio do CertSafe.
  • O aviso no celular é opcional e só existe para quem o ativa em um aparelho. Enquanto ninguém ativa, nenhuma requisição sai da plataforma para serviço de push algum.
  • Os dados da plataforma permanecem em território brasileiro, com uma exceção declarada: quando o gestor ativa o aviso no celular, a notificação cifrada trafega pelo serviço de push do navegador dele, que fica fora do país. O conteúdo não é legível por esse serviço, mas o trajeto existe e está aqui por isso. Nenhum dado de certificado, de usuário ou de uso sai do país por qualquer outro caminho.

Segurança física do data center

  • Controle de acesso biométrico, CFTV 24/7 e equipe de segurança física no local.
  • Energia e climatização com redundância N+1.
  • Capacidade elétrica do complexo estimada em 7,5 MW.
  • Conectividade neutra, com acesso direto a mais de 200 operadoras.
Certificações da instalação: Tier III (Uptime Institute) ISO/IEC 27001 Conformidade PCI DSS

Estas certificações são do data center, não do CertSafe. Elas atestam a instalação física que abriga o servidor — energia, acesso ao prédio, refrigeração, conectividade. Não dizem nada sobre a nossa aplicação, o nosso processo de desenvolvimento ou a nossa gestão de segurança, e não devem ser lidas como certificação do CertSafe. O que nós não temos está na seção 4.

4 O que ainda não temos

Esta seção existe para que a análise não precise descobrir estas ausências por eliminação. Se algum destes pontos for requisito de contratação, o momento de saber é agora.

  • Certificação SOC 2

    Não possuímos. Nenhuma auditoria SOC 2 foi contratada ou concluída.

  • Certificação ISO/IEC 27001

    Não possuímos. O data center que abriga o servidor é certificado ISO 27001, mas essa certificação é dele e cobre a instalação física — não a nossa aplicação, o nosso processo de desenvolvimento nem a nossa gestão de segurança. Ver a observação na seção 3.

  • Teste de intrusão por empresa independente

    Não contratado. As revisões de segurança realizadas até aqui foram internas, e por isso não substituem avaliação de terceiro.

  • Inventário de dependências gerado automaticamente

    A conferência contra a base de vulnerabilidades passou a existir e está na seção 1, mas o inventário em si é escrito à mão: o projeto não usa gerenciador de pacotes, então nada garante que uma biblioteca nova entre na lista sozinha. Duas das quatro não declaram versão e ficam fora da consulta, o que a própria relação informa.

  • Isolamento reforçado pelo próprio banco de dados

    A separação entre empresas é aplicada pela aplicação, em cada consulta, e não por um mecanismo do banco que a garanta por baixo. Vale registrar o motivo: segurança em nível de linha é recurso do PostgreSQL, e o CertSafe roda em MySQL, que não possui equivalente nativo. Não é uma implementação pendente — é uma defesa que este banco de dados não oferece. O que existe hoje é o escopo aplicado na camada de acesso a dados, sempre com consulta parametrizada.

5 Reportar uma vulnerabilidade

Encontrou uma falha de segurança? Escreva para contato@certsafe.app.br com o assunto Segurança. Confirmamos o recebimento e informamos o andamento da correção.

Pedimos que o teste se limite a contas próprias e que não envolva indisponibilidade do serviço, acesso a dados de terceiros ou alteração de dados de clientes. Não mantemos programa de recompensa.

Estas mesmas informações estão em /.well-known/security.txt.

© 2026 CertSafe — HelpDesk Tecnologia e Soluções em TI