Isolamento de tenant
As linhas de cada organização ficam isoladas no Postgres com segurança em nível de linha.
Central de confiança
O Vulnify guarda a ação: agente, ação, recurso, destino e quantidades. Não guarda o conteúdo dos registros. Esta página não afirma certificação e não promete que os dados ficam num país específico.
As linhas de cada organização ficam isoladas no Postgres com segurança em nível de linha.
Credenciais de terceiros ficam num cofre cifrado e só são injetadas quando a decisão é PERMITIR.
O log de auditoria é só de inclusão e encadeado por hash por organização. Dá para verificar a cadeia no app.
Dá para ligar MFA na conta. Uma aprovação de risco alto pede um código novo quando ele está ligado. MFA obrigatório para a organização inteira ainda não está no produto.
As entregas de webhook são assinadas com HMAC-SHA256.
Mudanças passam por CI antes de uma versão ser publicada.
Cada decisão inclui uma linha, encadeada por hash à linha anterior. A cadeia é por organização, e você pode verificá-la dentro do app.
Estes são os terceiros que tratam dados do produto ou deste site. Esta página não tem uma parede de logos de clientes.
| Terceiro | Papel |
|---|---|
| Railway | Hospedagem da aplicação e Postgres nos Estados Unidos. |
| Resend | E-mail transacional, alertas do formulário de contato e supressão de bounce e reclamação. |
| Stripe | Cobrança. |
| Sentry | Relato de erros do app e da API. Está configurado para não enviar dados pessoais por padrão e remove credenciais; uma mensagem de erro pode ocasionalmente incluir dados da requisição. Sem replay de sessão e sem o conteúdo dos registros. |
| Cloudflare | Web Analytics sem cookie neste site. Armazenamento de objetos (Cloudflare R2) para backups cifrados do banco de dados. Dados: backups cifrados do banco de dados (todos os dados de clientes, em forma cifrada). Local: infraestrutura global da Cloudflare; nenhuma região específica é prometida. |
| GitHub | Código-fonte e CI. Não guarda o banco de dados dos clientes. |
| Amazon Route 53 | Só DNS. Não guarda registros de clientes. |
Nas configurações do app dá para exportar os seus dados e excluir a conta. Proprietários e administradores podem exportar a organização (JSON ou CSV); só o proprietário pode excluí-la. Excluir uma organização cancela a assinatura na hora, sem reembolso, e não dá para desfazer. Dados excluídos podem permanecer num backup até essa cópia expirar, no máximo 30 dias.
Um backup automático diário do banco de produção roda às 03:00 BRT (horário de Brasília). Ele é cifrado com age antes de sair do host do banco. A chave de decifragem fica só com o Vulnify. O arquivo fica no Cloudflare R2. A Cloudflare guarda apenas arquivos cifrados que não consegue ler. Cada cópia fica no máximo 30 dias e depois é apagada automaticamente. Dados excluídos podem permanecer num backup até essa cópia expirar, no máximo 30 dias. Uma restauração de uma cópia completa do banco de dados de produção foi testada em 2 de outubro de 2026, com a contagem de linhas conferida em todas as tabelas. Testes de restauração estão agendados mensalmente.
Uma mensagem enviada pelo formulário de contato fica armazenada por 12 meses, e um alerta por e-mail é enviado para podermos responder.
O encarregado (LGPD art. 41) é Giovanni Zadinello, privacy@vulnify.io. Essa caixa ainda não recebe e-mail. O formulário de contato também serve.
Relate um problema de segurança pela página de relato de vulnerabilidades. Não publique um exploit.
A prontidão da API é a checagem de saúde abaixo. É uma resposta, não um histórico de incidentes, e não há número de disponibilidade publicado.
Vigente em 3 de outubro de 2026.