Segurança

Medidas de Segurança da Expertise AI

Implementamos controles de segurança abrangentes para proteger seus dados e garantir a integridade de nossa plataforma.

Nossas medidas de segurança estão alinhadas com estruturas padrão da indústria, incluindo o OWASP Top 10, fornecendo proteção de nível empresarial contra ameaças de segurança modernas.

GDPRAICPA-SOCCCPA

Proteção de Dados e Criptografia

01

Autenticação Baseada em Token

Os tokens de acesso usam assinatura assimétrica RS256 e incluem identidade do usuário, rastreamento de sessão e expiração automática. Cada token é verificado criptograficamente e as sessões podem ser revogadas instantaneamente quando necessário.

02

Gerenciamento Seguro de Sessão

As sessões de usuário são protegidas usando cookies seguros somente HTTP e tokens de sessão de curta duração. As sessões expiram automaticamente após períodos de inatividade, e os tokens são armazenados com segurança e invalidados após logout ou atividade suspeita. Os dados da sessão nunca são expostos a scripts do lado do cliente, reduzindo o risco de sequestro de sessão.

03

Acesso a Arquivos com Tempo Limitado

Materiais de treinamento e arquivos carregados são servidos através de URLs pré-assinadas de curta duração que expiram após 60 segundos, minimizando a janela de exposição para conteúdo sensível.

04

Segurança da Camada de Transporte

Todos os dados em trânsito são protegidos usando HTTPS padrão da indústria com HTTP Strict Transport Security (HSTS) habilitado. Aplicamos Content Security Policy (CSP), implementamos proteção de frame e desabilitamos o rastreamento de tipo de conteúdo para proteger contra ataques comuns baseados em navegador.

05

Proteção de Chaves API

Todas as chaves API são criptografadas antes do armazenamento usando algoritmos padrão da indústria. Webhooks de saída podem ser assinados criptograficamente usando assinaturas HMAC, permitindo que você verifique a autenticidade dos dados enviados de nossa plataforma.

06

Prevenção de Server-Side Request Forgery (SSRF)

Importações baseadas em URL e busca de recursos remotos são estritamente validadas. Permitimos apenas protocolos HTTP/HTTPS padrão e bloqueamos automaticamente solicitações para redes internas, faixas de IP privadas e outros destinos potencialmente perigosos.

07

Configuração de Segurança API

O acesso à API de produção é protegido por uma lista branca CORS estrita, garantindo que apenas domínios autorizados possam interagir com seus dados. Ataques de poluição de parâmetros HTTP são bloqueados automaticamente através da rejeição de parâmetros duplicados.

08

Proteção de Frame

O painel não pode ser incorporado em frames de terceiros, protegendo contra ataques de clickjacking e incorporação não autorizada.

Controle de Acesso e Autorização

01

Segurança Multi-Inquilino

Nossa plataforma aplica isolamento estrito entre diferentes chatbots e contas. Os recursos de cada chatbot são completamente segregados, impedindo acesso não autorizado entre inquilinos.

02

Controle de Acesso Baseado em Função (RBAC)

Cada chatbot em sua organização é protegido por permissões granulares que aplicam controles de acesso de leitura e gravação. Os membros da equipe só podem acessar recursos que estão explicitamente autorizados a visualizar ou modificar, garantindo a separação adequada de funções.

03

Controles de Compartilhamento de Conversa

Os dados de conversa respeitam as políticas de compartilhamento configuradas no nível do chatbot. Seja as conversas restritas a membros específicos da equipe ou compartilhadas mais amplamente, essas permissões são aplicadas do lado do servidor e não podem ser contornadas.

Autenticação e Gerenciamento de Identidade

01

Segurança de Senha

As senhas dos usuários são criptografadas usando algoritmos padrão da indústria e nunca armazenadas em texto simples. Os fluxos de redefinição de senha usam tokens assinados criptograficamente com tempo limitado que não podem ser reutilizados ou falsificados.

02

Proteção contra Força Bruta

As tentativas de login são monitoradas tanto por endereço de e-mail quanto por endereço IP. Tentativas de login falhadas repetidas acionam bloqueios temporários automáticos, protegendo contas contra ataques de preenchimento de credenciais.

Isolamento de Dados e Gerenciamento de Segredos

01

Isolamento de Banco de Dados Vetorial

Os dados de treinamento e a base de conhecimento de cada chatbot são armazenados em namespaces de banco de dados vetorial isolados, impedindo qualquer possibilidade de contaminação cruzada entre diferentes chatbots ou contas.

02

Gerenciamento de Segredos

Todas as credenciais sensíveis são armazenadas no AWS Secrets Manager e nunca confirmadas em código ou arquivos de configuração. As conexões de banco de dados são roteadas através de proxies RDS seguros com criptografia forçada.

Prevenção de Ataques e Validação de Entrada

01

Limitação de Taxa e Prevenção de Abuso

A limitação de taxa abrangente é aplicada em todos os endpoints de chat usando um algoritmo de janela móvel. Isso protege contra ataques de negação de serviço e abuso automatizado, garantindo que os usuários legítimos tenham um serviço ininterrupto.

02

Proteção contra Cross-Site Scripting (XSS)

Todo conteúdo gerado pelo usuário, incluindo configurações de playbook, nomes de chatbot, regras e acionadores, é automaticamente higienizado antes do armazenamento usando bibliotecas de higienização HTML padrão da indústria. Isso impede que scripts maliciosos sejam injetados na plataforma.

03

Bloqueio de Spam e IP

Nossa plataforma emprega detecção inteligente de spam com recursos persistentes de lista negra de IP. O tráfego legítimo é colocado na lista branca para minimizar falsos positivos enquanto mantém forte proteção contra atores maliciosos.

04

Segurança de Upload de Arquivo

Os arquivos carregados passam por validação rigorosa, incluindo higienização de nomes de arquivo, verificação de tipo de arquivo e limites de tamanho. Caminhos de arquivo maliciosos são automaticamente rejeitados para prevenir ataques de travessia de diretório.

05

Validação de Entrada e Limitação

Consultas de busca e entradas de usuário em todo o painel estão sujeitas a restrições de comprimento e limitação de taxa, reduzindo a superfície de ataque para tentativas de injeção e abuso.

06

Controles de Domínio de Incorporação

As incorporações de widgets podem ser restritas a domínios específicos com validação de domínio pai. Horas ativas baseadas em tempo reduzem ainda mais a exposição limitando quando seu chatbot pode ser acessado.

Monitoramento e Detecção de Incidentes

01

Registro de Eventos de Segurança

Todos os eventos relevantes para segurança são registrados, incluindo falhas de autorização, violações de limite de taxa, violações de cota e uploads de arquivo rejeitados. Isso fornece trilhas de auditoria abrangentes para análise de segurança complexa e requisitos de conformidade detalhados.

02

Monitoramento Centralizado de Erros

Tanto nossa infraestrutura de backend quanto o aplicativo do painel são monitorados através de rastreamento de erros de nível empresarial. Isso inclui recursos detalhados de reprodução de sessão que se ativam automaticamente quando erros ocorrem, permitindo diagnóstico e resolução rápidos.

Segurança de Conteúdo e Segurança de Arquivo

01

Verificação Antivírus

Todos os arquivos carregados e conteúdo importado remotamente são verificados usando proteção antivírus do lado do servidor antes de serem armazenados ou processados. Isso inclui materiais de treinamento, imagens de avatar e qualquer conteúdo importado de URLs externas.

02

Controles de Tipo de Arquivo

Listas brancas rigorosas regem quais tipos de arquivo podem ser carregados para diferentes propósitos. Os tamanhos de arquivo são limitados para prevenir ataques de esgotamento de recursos, e o conteúdo é validado antes do processamento.

03

Controles de Acesso de Widgets

Widgets de chat e incorporações podem ser restritos por endereço IP ou localização geográfica. Essas restrições são aplicadas em tempo real com base em sua configuração.

04

Filtragem de Tráfego de Bots

O tráfego de bots automatizado é detectado e filtrado de análises e telemetria, garantindo que suas métricas de engajamento reflitam interações genuínas de usuários.

Segurança de Integração de Terceiros

01

Autenticidade de Webhooks

Webhooks de saída incluem assinaturas HMAC que você pode verificar para garantir que as solicitações realmente se originam de nossa plataforma. Segredos de webhook são gerados com segurança e podem ser rotacionados a qualquer momento.

02

Segurança do Processador de Pagamento

Eventos de webhook do Stripe são verificados usando métodos oficiais de validação de assinatura, garantindo que os eventos de faturamento sejam autênticos e não adulterados.

03

Integração de Plataforma de Mensagens

Integrações com WhatsApp, Instagram e outras plataformas de mensagens usam tokens de verificação, deduplicação de eventos e verificações de autenticidade para prevenir mensagens falsas e ataques de repetição.

Preocupe-se Menos!

Obtenha o que você realmente queria desde o início.