Pular para o conteúdo

Trust Center · Early access

Confiança se prova, não se promete

Não prometemos “zero brechas para sempre”. Prometemos processo, arquitetura e durabilidade do seu dado.

Conhecimento-zero, por arquitetura

Conhecimento-zero do conteúdo

O CONTEÚDO do cofre é cifrado no seu aparelho: o servidor só guarda texto que não conseguimos ler. Seus dados de cadastro (nome, CPF, endereço) ficam cifrados em repouso como camada extra — só legíveis pelo servidor quando você os exibe.

Reconstrução só com herdeiros

Sua chave é dividida (Shamir) e só se recompõe nos aparelhos dos herdeiros. Nunca no servidor.

Acesso técnico, não titularidade

Entregamos acesso a credenciais. Não substitui testamento, inventário nem partilha — integra-se a eles.

Segurança em produção

Estado derivado do ambiente em cada requisição — esta página não consegue mentir sobre o sistema real. A narrativa completa das camadas, em linguagem humana, está em /seguranca.

Cifragem de ponta a ponta no seu aparelho — nem a Aeterne consegue ler

Registros em AEAD XChaCha20-Poly1305-IETF; envelope de chave/recuperação em XSalsa20-Poly1305 (secretbox); Argon2id; envelope híbrido pós-quântico (X25519 + ML-KEM-768)

pronto

Sua chave mestra é dividida entre os herdeiros e só se recompõe nos aparelhos deles

Shamir Secret Sharing + chave de recuperação offline

pronto

Gatilho de inatividade com revisão humana para casos de alto valor

dead-man's switch + console de emergência com quórum (M-de-N)

pronto

Herdeiros confirmam identidade no próprio aparelho a cada passo sensível

chaves geradas no device + prova de posse (proteção anti-IDOR)

pronto

Registro à prova de adulteração de cada liberação, verificável de forma independente

trilha de auditoria HMAC encadeada + log de transparência Merkle (RFC 6962) com raiz assinada por chave assimétrica dedicada (Ed25519)

pronto

Acesso sem senha por biometria (passkeys), com bloqueio progressivo contra ataques

WebAuthn + rate-limit e lockout distribuídos entre servidores

pronto

Seus dados sob LGPD e GDPR, com exclusão a pedido

pedido de exclusão explícita (DSAR) + cabeçalhos CSP/HSTS

pronto

Contas de produção conectadas: banco, e-mail e armazenamento de anexos

Turso (banco vivo) · Resend (domínio verificado) · Cloudflare R2 (anexos cifrados)

pronto

Pagamentos ativos, com cobrança real e segura

Stripe — assinatura anual em BRL, conta brasileira

pronto

Estado crítico durável e replicado entre os servidores

rate-limit, bloqueios e log de transparência em banco replicado; sobrevivem a reinício

pronto

Raiz do registro de transparência assinada por chave dedicada, verificável por qualquer um

STH com assinatura assimétrica Ed25519 — chave SEPARADA do segredo de sessão; chave pública publicada em /api/transparency para auditoria externa

pronto

Raiz assinada ancorada em registro público imutável — nem quem detém a chave reescreve sem ser observado

a raiz assinada (STH) é ancorada no log público Sigstore Rekor — append-only, imutável, FORA do nosso controle; a âncora mais recente é verificável por qualquer um em search.sigstore.dev

pronto

Compromissos de processo

  • Auditoria de segurança interna, adversarial e contínua — achados verificados e corrigidos; auditoria externa independente em preparação.
  • Divulgação responsável com triagem em até 72h (safe harbor para pesquisa de boa-fé).
  • Projeto que assume o pior: minimizamos o raio de impacto de qualquer incidente.
  • Agentes autônomos especializados respondem por segurança, proteção de dados (DPO) e compliance — validação independente prevista no roadmap de auditorias, consolidado abaixo.

Continuidade — a reconstrução não depende de nós

Com o pacote de exportação offline e as chaves em mãos, seus herdeiros reconstroem o cofre sem nós, sem servidor — e isso é provado por teste automatizado (reconstrução offline a partir do export).

Se um dia encerrarmos, nosso compromisso público é liberar o núcleo de criptografia em código aberto — formatos documentados, nada de arquivo secreto que prende você.

O que ainda depende de nós (o disparo da herança) e o que depende de você (exportar a tempo) está detalhado, sem maquiagem, em /continuidade.

Backups

O que roda de verdade, todos os dias — e o que ainda falta, dito em voz alta.

Backup diário e automatizado do banco de produção: dump comprimido e cifrado com AES-256-GCM antes de sair, enviado a um bucket dedicado (Cloudflare R2) com retenção de 30 dias. O conteúdo do cofre já é ciphertext na fronteira de conhecimento-zero — a cifra do backup é defesa em profundidade.

Exercício (drill) semanal automatizado: backup → restauração → teste de fumaça num banco sintético, mais a validação de decifragem do último snapshot real de produção — toda semana provamos que a chave decifra e o arquivo não corrompeu, sem tocar em produção.

Restore completo do backup real de produção, validado em ambiente isolado: um exercício de recuperação de desastre (DR) restaurou o último backup real num ambiente descartável, isolado de produção, com verificação de integridade — sem tocar nos dados de produção. É um teste operacional, não uma auditoria externa.

Cobrança

A assinatura é processada pela Stripe, em conta brasileira, com cobrança anual em BRL. Não guardamos número de cartão — o dado de pagamento vive na Stripe.cobrança real ativa

A Stripe nunca vê o conteúdo do cofre: recebe apenas o necessário para cobrar (execução de contrato — LGPD/GDPR).

Logs e trilha de auditoria

Registro que não pode ser reescrito sem ser notado — verificável por você.

Cada liberação entra numa trilha de auditoria HMAC encadeada e num log de transparência Merkle (RFC 6962), com raiz (STH) assinada por chave dedicada Ed25519 — separada do segredo de sessão; a chave pública está publicada em /api/transparency.

A raiz assinada do log é ancorada no log público Sigstore Rekor — append-only, fora do nosso controle; a âncora mais recente é verificável por qualquer pessoa em search.sigstore.dev.

O logging da aplicação redige segredos e PII na origem — o que não entra no log não vaza pelo log.

Verifique por conta própria: o passo a passo — da chave pública à âncora pública — está em Como auditar a transparência.

Monitoramento

O alarme não mora dentro do que ele vigia.

O endpoint público /health responde com o estado real do serviço — saúde do banco e presença do líder do agendador do gatilho. Degradação vira 503, não silêncio.

Um monitor HTTP externo (UptimeRobot) vigia o /health de fora da nossa infraestrutura, com alerta imediato.

Um vigia independente roda no GitHub Actions a cada 2 horas — fora do app e do provedor de hospedagem, de propósito — e alerta o canal de incidente se o agendador ficar sem líder de forma sustentada. Falhas do backup diário ou do drill semanal também alertam o canal de incidente.

Ainda não publicamos SLA formal nem percentual de uptime — o monitoramento existe para agir rápido, não para exibir um número.

Auditorias & certificações

O status vive aqui — um lugar só, em fases e sem inflar. Publicamos firma e cronograma assim que o contrato for fechado; não antecipamos nomes nem datas que ainda não estão firmados.

Auditoria interna adversarial

Feita e contínua — achados verificados e corrigidos a cada ciclo.

pronto

Pentest + auditoria externa independente

Em preparação — escopo técnico e RFP concluídos; contratação junto a firmas especializadas a iniciar.

em progresso

Gap assessment SOC 2 / ISO 27001

Avaliação formal de lacunas contra os controles, com firma especializada.

em breve

SOC 2 Type I

Desenho dos controles avaliado em um ponto no tempo.

em breve

ISO/IEC 27001 (Stage 1 e Stage 2)

Sistema de gestão de segurança da informação — os controles já orientam a operação; a etapa formal vem depois do gap assessment.

em breve

SOC 2 Type II

Eficácia operacional dos controles observada ao longo de meses.

em breve
Situação
Escopo e RFP prontos; contratação a iniciar
Firma
A anunciar
Cronograma
A anunciar
Escopo
Revisão criptográfica + pentest de aplicação

Nota institucional: o avanço das etapas de certificação está condicionado à tração e à base de clientes corporativos que justifique a auditoria contínua — é compromisso público e rastreável, não promessa com data inflada.

O que ainda não temos

Honestidade radical, consolidada num só lugar — em vez de espalhada em letras miúdas.
  • Auditoria externa e certificações (SOC 2, ISO/IEC 27001): ainda não temos — o roadmap faseado, com o status de cada etapa, está em #auditorias.
  • Análises jurídicas de herança (Brasil · Europa-PT · EUA): minutas fundamentadas concluídas; revisão e assinatura por advogado licenciado (OAB) em andamento.
  • Formalização LGPD: o canal do encarregado (DPO) está ativo (privacidade@aeterne.app); a nomeação formal e a revisão jurídica da documentação de impacto (RIPD) estão em elaboração.
  • Early access: o produto é funcional e em evolução — o que ainda muda aparece marcado como tal, nunca escondido.
  • Nenhum cofre substitui redundância: mantenha sempre um backup independente das suas seeds e senhas mais críticas.
Status de compliance
LGPD e GDPR para um app de dados de alto valor. O que ainda falta está dito em voz alta na seção acima.

LGPD (Brasil)

Bases legais mapeadas · atendimento a pedidos de exclusão · canal de encarregado (DPO) ativo

GDPR (UE/EEE)

Direitos do titular · salvaguardas contratuais de transferência internacional, quando aplicável · resposta em 72h

Notificação de incidentes

Plano de 72h (ANPD/autoridade) documentado

Sub-processadores

Lista transparente e versionada (abaixo)

Documentos: Privacidade · Termos · Cookies. Exerça seus direitos (DSAR) no app, em Configurações → Seus dados, após entrar no cofre.

Identidade institucional
Quem opera a Aeterne e a fundação que recebe o Legado Vivo — dados verificáveis, não promessas. Sede em nível de município; registro completo sob solicitação.

Empresa operadora

Dados corporativos disponíveis sob solicitação a cuidamos@aeterne.app.

Instituto Aeterne

em formação

Fundação independente que recebe o Legado Vivo. Sua constituição formal está em andamento — razão social e CNPJ serão divulgados aqui assim que emitidos.

Residência de dados & sub-processadores
Para o time de compliance (LGPD Art. 37 · GDPR Art. 28): onde cada dado vive e quem o toca. O texto cifrado do cofre é inteligível só no seu aparelho — nenhum sub-processador vê o conteúdo em claro. A mesma lista, versionada, consta na Política de Privacidade (§5).

Hospedagem da aplicação (Fly.io)

Executa o servidor da aplicação — processa dados de conta em trânsito e logs de infraestrutura · Estados Unidos — Ashburn, Virgínia (iad) · mecanismos contratuais e salvaguardas de transferência internacional, quando aplicável

Operacional

Banco de dados (Turso)

Guarda o texto cifrado do cofre e os dados de conta · Estados Unidos — Leste (aws-us-east-1) · mecanismos contratuais e salvaguardas de transferência internacional, quando aplicável

Operacional

Pagamentos (Stripe)

Processa a assinatura — nunca vê o conteúdo do cofre · EUA / União Europeia · mecanismos contratuais e salvaguardas de transferência internacional, quando aplicável

Operacional

E-mail transacional (Resend)

Envia os avisos do gatilho de inatividade e de segurança · Brasil — São Paulo (sa-east-1) · tratamento em território nacional

Operacional

Anexos (Cloudflare R2)

Armazena arquivos já cifrados no seu aparelho · Rede global — cifrado em repouso · mecanismos contratuais e salvaguardas de transferência internacional, quando aplicável

Operacional

Assistente de IA (Anthropic)

Orienta o preenchimento (Eva) — nunca recebe segredos do cofre · Estados Unidos · mecanismos contratuais e salvaguardas de transferência internacional, quando aplicável

Operacional

Anti-bot (Cloudflare Turnstile)

Verificação anti-bot/abuso (CAPTCHA invisível) no chat público de atendimento · EUA / rede global · mecanismos contratuais e salvaguardas de transferência internacional, quando aplicável

Operacional

Fluxo de dados. A aplicação roda no Fly.io (EUA — iad). O banco (Turso/libSQL, AWS aws-us-east-1) guarda apenas ciphertext e dados de conta. Pagamentos pela Stripe (EUA/UE) nunca recebem conteúdo do cofre. Avisos do gatilho por e-mail (Resend, São Paulo). Anexos cifrados no seu aparelho ficam no Cloudflare R2 (cifrados em repouso). O assistente de IA (Anthropic, EUA) recebe só metadados de UI — nunca segredos do cofre. O anti-bot do chat público é o Cloudflare Turnstile (EUA/global).

Transferências internacionais são cobertas por mecanismos contratuais e salvaguardas aplicáveis de cada operador. A proteção que não depende de contrato: o conteúdo sensível atravessa essas fronteiras já cifrado de ponta a ponta — o que sai do seu aparelho é texto que ninguém na cadeia consegue ler.

Divulgação responsável
Encontrou uma falha? Queremos saber antes de qualquer outra pessoa.

Escreva para security@aeterne.app. Operamos sob safe harbor: pesquisa de segurança feita de boa-fé nunca é penalizada. Fazemos a triagem em até 72 horas e priorizamos a correção pela gravidade.

Para pesquisadores, nossa política legível por máquina está em security.txt (padrão RFC 9116).

Quer verificar você mesmo o log de transparência? O passo a passo — da chave pública à âncora pública no Sigstore Rekor (em ativação) — está em Como auditar a transparência.

Empresa AI-first, operada por agentes autônomos, com auditoria externa independente em preparação. Cifragem que não conseguimos ler — mantenha sempre um backup independente das suas chaves.