Legal
Visão geral de segurança
Última atualização: 2026-07-23
Como a thibit protege os dados confiados ao Serviço. Questões ou comunicações de vulnerabilidades: security@thibit.id.
Encriptação em trânsito
Todos os endpoints públicos são servidos por TLS, com HTTP Strict Transport Security (HSTS) ativo.
Autenticação
As chaves de API têm âmbito por projeto, são rotativas e são armazenadas com hash. O painel usa login OAuth (Google ou GitHub) com sessões do lado do servidor — não são armazenadas palavras-passe.
Webhooks
As entregas de webhooks são assinadas com HMAC para que os integradores possam verificar a sua autenticidade e integridade.
Armazenamento de dados
A evidência de verificação é armazenada encriptada em repouso na AWS (Amazon S3) com eliminação automática por ciclo de vida de 60 dias. Os dados pessoais estão confinados a percursos de persistência documentados e os registos aplicacionais são mantidos livres de conteúdo bruto de documentos e biometria.
Infraestrutura
O acesso à infraestrutura de produção segue o princípio do menor privilégio. Os segredos vivem em cofres de segredos geridos, não no controlo de versões.
Monitorização
Os serviços de produção correm com monitorização de erros e alertas.
Divulgação responsável
Comunique suspeitas de vulnerabilidades para security@thibit.id (ver também /.well-known/security.txt). Confirmamos a receção de comunicações de boa-fé, pedimos detalhe suficiente para reproduzir e não perseguimos investigadores que atuem de boa-fé.
Última atualização: 2026-07-23