Saltar para o conteúdo principal

Legal

Visão geral de segurança

Última atualização: 2026-07-23

Como a thibit protege os dados confiados ao Serviço. Questões ou comunicações de vulnerabilidades: security@thibit.id.

Encriptação em trânsito

Todos os endpoints públicos são servidos por TLS, com HTTP Strict Transport Security (HSTS) ativo.

Autenticação

As chaves de API têm âmbito por projeto, são rotativas e são armazenadas com hash. O painel usa login OAuth (Google ou GitHub) com sessões do lado do servidor — não são armazenadas palavras-passe.

Webhooks

As entregas de webhooks são assinadas com HMAC para que os integradores possam verificar a sua autenticidade e integridade.

Armazenamento de dados

A evidência de verificação é armazenada encriptada em repouso na AWS (Amazon S3) com eliminação automática por ciclo de vida de 60 dias. Os dados pessoais estão confinados a percursos de persistência documentados e os registos aplicacionais são mantidos livres de conteúdo bruto de documentos e biometria.

Infraestrutura

O acesso à infraestrutura de produção segue o princípio do menor privilégio. Os segredos vivem em cofres de segredos geridos, não no controlo de versões.

Monitorização

Os serviços de produção correm com monitorização de erros e alertas.

Divulgação responsável

Comunique suspeitas de vulnerabilidades para security@thibit.id (ver também /.well-known/security.txt). Confirmamos a receção de comunicações de boa-fé, pedimos detalhe suficiente para reproduzir e não perseguimos investigadores que atuem de boa-fé.

Última atualização: 2026-07-23