TLS de borda
Cloudflare na frente em modo Full (strict). Origin Cert wildcard com validade até 2041, autenticação mTLS opcional pelo Origin Pull.
A gente faz analytics porque acredita que você merece entender seu site sem entregar dados dos seus visitantes em troca. Aqui vai como cuidamos disso, sem floreio.
Defesa em profundidade — várias camadas independentes. Falhar uma não abre o resto.
Cloudflare na frente em modo Full (strict). Origin Cert wildcard com validade até 2041, autenticação mTLS opcional pelo Origin Pull.
Detecção comportamental + bouncer nginx. Bloqueia varreduras automatizadas e ataques antes de chegarem no Flask.
Tokens curtos (TTL configurável, 60–600s) assinados em chave RSA — privada nunca sai do backend, pública distribui pra verificar.
Hash com cost configurável. Sem armazenamento em claro. Brute-force barrado por rate limit no /login.
Sessão de cliente em cookie HttpOnly+Secure+SameSite=Strict. Não é acessível via JavaScript — XSS não rouba.
Cada cliente em bucket separado no InfluxDB. Auth no Postgres com tabela de site/usuário/quota; cross-tenant é arquiteturalmente bloqueado.
A LGPD pede tratamento mínimo, transparente e com direitos do titular. A gente desenhou o produto pra isso ser o caminho fácil.
Não capturamos dado pessoal por padrão. IP é descartado após processar geo. User-Agent vira categoria (browser, OS), não string crua.
Coleta de evento é sem cookie de identificação. Você não precisa de banner de cookie só pra usar o produto.
Cliente acessa CSV de qualquer dia/cliente em /cliente/exportar. Sem trava de fornecedor.
Pedido de exclusão de dados via email. Removemos do InfluxDB e dos backups arquivados em até 5 dias úteis.
Contrato de Tratamento de Dados (DPA) sob solicitação no plano Business. Empresa controla, a gente opera.
Dado fica em jurisdição brasileira. Reduz exposição a ordens estrangeiras e simplifica adequação à LGPD.
Tudo deixa trilha. Quando algo der ruim, dá pra reconstruir o que rolou.
A gente leva report responsável a sério. Se você achou algo, mande detalhe pra
[email protected]
(ou abra issue privada no GitHub). Tempo de resposta em até 72h. Sem retaliação, sem advogado em cima.
Programa formal de bug bounty no roadmap.
Comece grátis e veja como funciona.