Última atualização: 16 de abril de 2026
Segurança
Segurança não é uma funcionalidade do Akira — é uma condição para o produto existir. Quando você conecta o Akira ao seu repositório, está nos dando acesso ao ativo mais sensível da sua empresa: o código-fonte. Levamos isso a sério.
Esta página descreve as garantias e práticas que adotamos. Não afirmamos ser "100% seguros" — nenhum sistema é. Trabalhamos com defesa em profundidade, minimização de dados e princípio do menor privilégio para reduzir continuamente a superfície de ataque.
Para auditorias formais, due diligence ou questões específicas sobre nosso programa de segurança, entre em contato com nosso time pelo canal dedicado: seguranca@blueaisolutions.com.br.
1. Arquitetura e isolamento
Ambientes isolados, acesso restrito e separação clara entre dados de clientes diferentes.
- Isolamento por cliente: cada cliente acessa apenas seus próprios dados, garantido em múltiplas camadas da aplicação. Mesmo em caso de falha em uma camada, o isolamento permanece ativo.
- Ambientes separados para produção, homologação e desenvolvimento, com credenciais distintas. Dados reais de clientes existem apenas em produção.
- Acesso à produção restrito a um número reduzido de engenheiros autorizados, com credenciais individuais e trilha de auditoria.
- Processamento assíncrono isolado das rotas públicas — falhas em tarefas de análise não afetam a estabilidade do serviço como um todo.
2. Criptografia
Dados protegidos em trânsito e em repouso, com algoritmos padrão da indústria.
Em trânsito:
- TLS 1.2+ em todas as conexões externas. HTTP redirecionado para HTTPS.
- HSTS habilitado nos domínios públicos.
- Webhooks validados por assinatura criptográfica antes de qualquer processamento.
Em repouso:
- Banco de dados com criptografia em disco (AES-256).
- Senhas de usuários não são armazenadas pelo Akira — a autenticação é delegada ao nosso provedor de identidade, que aplica hashing seguro.
- Tokens de acesso a serviços externos armazenados de forma cifrada, com rotação imediata quando o acesso é revogado pelo cliente.
3. Autenticação e controle de acesso
Você entra no Akira pelo GitHub. Todo acesso interno segue o princípio do menor privilégio.
- Login via OAuth do GitHub — nunca armazenamos senhas de usuários.
- GitHub App com permissões mínimas: leitura de Pull Requests e escrita apenas em comentários. Não pedimos acesso a secrets, Actions, billing ou administração do repositório.
- MFA recomendado via sua conta GitHub — reforçamos fortemente a ativação.
- Painel administrativo interno isolado das interfaces de cliente, com autenticação adicional e controles de acesso específicos.
- Revogação imediata: desinstalar o GitHub App corta todo o acesso do Akira no mesmo instante.
4. Como tratamos seu código
Essa é a parte mais importante — então vamos ser diretos.
Nunca treinamos modelos de IA com seu código. Nem os nossos, nem os dos nossos fornecedores. Os provedores de IA que usamos (Google Gemini e Anthropic Claude) têm cláusulas contratuais que proíbem o uso dos dados de API empresarial para treinamento — e confirmamos isso antes de escolhê-los.
Não armazenamos o conteúdo dos seus arquivos. O Akira lê o diff do seu Pull Request, gera uma análise, posta o comentário e descarta o conteúdo. Ficam retidos apenas metadados da revisão: identificador do PR, data, status e o comentário publicado. O código em si não é armazenado.
Só enviamos o diff, nunca o repositório completo. Não enviamos histórico de commits, arquivos fora do diff, credenciais nem variáveis de ambiente. O contexto é o estritamente necessário para gerar a revisão.
Nenhum humano da BlueAI lê seu código por padrão. O fluxo é automático de ponta a ponta. Caso algo dê errado e você abra um ticket pedindo investigação, solicitaremos permissão explícita para analisar um PR específico — e isso fica registrado.
Exclusão a qualquer momento. Desinstalar o GitHub App interrompe o acesso. Excluir sua conta remove os metadados das revisões em até 30 dias.
5. Gerenciamento de segredos
Chaves, tokens e credenciais nunca ficam em texto plano em repositórios ou servidores.
- Cofre centralizado para segredos, com injeção em tempo de execução e controle de acesso individual.
- Separação por ambiente (produção, homologação, desenvolvimento) com credenciais distintas. Um segredo comprometido em homologação não afeta produção.
- Rotação suportada para todas as credenciais críticas, com revogação imediata em caso de suspeita de comprometimento.
- Verificação contínua contra vazamento acidental de credenciais em código.
- Nenhum segredo trafega pelo frontend — integrações com serviços externos ocorrem exclusivamente pela camada de backend, sob autenticação.
6. Proteção contra vulnerabilidades
Escrevemos código com a mesma paranoia que esperamos dos nossos clientes.
- Queries parametrizadas em toda a camada de dados — eliminando por construção a classe de vulnerabilidades de SQL Injection.
- Validação rigorosa de entrada em todos os endpoints antes de qualquer lógica de negócio.
- Tipagem forte e validação de payloads em todo o frontend.
- Headers de segurança (HSTS, CSP, X-Frame-Options, Content-Type) aplicados às páginas públicas.
- Proteção contra CSRF em rotas mutativas. Cookies de sessão marcados como HttpOnly e Secure.
- Sem execução de código arbitrário. O Akira analisa texto — nunca roda o seu código.
- Dependências monitoradas continuamente contra vulnerabilidades conhecidas, com aplicação prioritária de correções.
- Revisão de código obrigatória: todo PR interno passa pelo próprio Akira e por revisão humana antes do merge.
7. Monitoramento e logs
Registramos o suficiente para investigar incidentes, sem virar um arquivo sobre você.
- Logs estruturados com identificador único por requisição, para rastreamento de ponta a ponta.
- Métricas de latência, erro e volume por endpoint, com painéis internos.
- Alertas automatizados para falhas críticas e comportamento anômalo.
- Retenção limitada: logs operacionais descartados após 30 dias. Logs de auditoria de acesso a dados sensíveis mantidos por 12 meses.
- Logs não registram o conteúdo do seu código, diffs ou tokens — apenas metadados operacionais (identificadores, timestamps, status).
8. Pagamentos
A BlueAI nunca vê o número do seu cartão.
- Stripe como processador exclusivo, certificado PCI-DSS Nível 1 — o padrão mais alto da indústria.
- Checkout hospedado pela Stripe: a página que coleta o cartão é da Stripe, não nossa.
- Dados de cartão nunca trafegam pela nossa infraestrutura nem são armazenados. Recebemos apenas referências opacas e identificadores de assinatura.
- Webhooks validados por assinatura criptográfica, com tratamento idempotente para evitar duplicações.
9. Backup e recuperação
Se algo quebrar, a gente volta. E testamos isso.
- Backups automáticos do banco de dados com Point-in-Time Recovery (PITR) de até 7 dias.
- Infraestrutura reproduzível para reprovisionamento rápido em caso de perda de ambiente.
- RTO de até 4 horas para restauração completa em caso de perda do ambiente principal.
- RPO de até 1 hora em cenário de pior caso.
- Retry automático e fila de falhas para tarefas que não concluírem na primeira tentativa — sem perda silenciosa de processamento.
- Testes de restauração executados periodicamente em ambiente isolado.
10. Conformidade (LGPD e Marco Civil)
Operamos em conformidade com a legislação brasileira de proteção de dados e internet.
O BlueAI Akira é desenvolvido em conformidade com a LGPD (Lei nº 13.709/2018) e o Marco Civil da Internet (Lei nº 12.965/2014). Coletamos apenas os dados estritamente necessários para a operação do serviço, sob bases legais documentadas (execução de contrato, legítimo interesse, consentimento e obrigação legal).
- Política de Privacidade e Termos de Uso públicos, com detalhamento de bases legais e subprocessadores.
- Minimização de dados: não coletamos o que não precisamos.
- Direitos do titular (acesso, correção, exclusão, portabilidade, revogação) atendidos por canal dedicado, com resposta em até 15 dias.
- Encarregado de Dados (DPO): contato.akira@blueaisolutions.com.br.
Detalhes completos sobre tratamento de dados e subprocessadores na Política de Privacidade.
11. Resposta a incidentes
Se algo der errado, a gente avisa. Rápido e sem enrolação.
Temos um processo interno de resposta a incidentes que cobre detecção, contenção, erradicação, recuperação e comunicação. Em caso de incidente de segurança com impacto para usuários, seguimos o Art. 48 da LGPD: comunicamos a ANPD e os titulares afetados em prazo razoável, informando natureza do incidente, dados envolvidos, riscos e medidas adotadas.
- Classificação de severidade e runbooks definidos para os cenários mais prováveis.
- Rotação imediata de credenciais suspeitas de comprometimento.
- Notificação aos clientes afetados em até 72 horas após confirmação, por e-mail, com descrição do ocorrido e ações tomadas.
- Post-mortem após incidentes relevantes, com ações corretivas rastreáveis.
12. Reporte de vulnerabilidades (responsible disclosure)
Achou um bug de segurança no Akira? Queremos saber antes de qualquer pessoa mal-intencionada.
Canal oficial: seguranca@blueaisolutions.com.br (PGP disponível sob solicitação).
Como reportar:
- Descreva a vulnerabilidade com detalhes técnicos (endpoint, payload, passos para reprodução, impacto estimado).
- Inclua versões, datas e capturas de tela ou logs quando aplicável.
- Se possível, proponha uma mitigação.
Nosso compromisso:
- Confirmar o recebimento em até 2 dias úteis.
- Fornecer avaliação inicial e plano de correção em até 10 dias úteis.
- Manter você atualizado sobre o progresso da correção.
- Dar crédito público (com sua permissão) em nosso Hall de Agradecimentos.
- Não tomar ação legal contra pesquisas de boa-fé que sigam este processo.
Pedimos que você:
- Não explore a vulnerabilidade além do mínimo necessário para demonstrá-la.
- Não acesse, modifique ou exclua dados de outros usuários.
- Não realize ataques de negação de serviço, engenharia social contra nossa equipe ou testes que degradem o serviço.
- Conceda prazo razoável para correção antes de divulgação pública (90 dias de embargo padrão, negociável).
Recompensas em dinheiro para vulnerabilidades críticas são avaliadas caso a caso. Ainda não temos um programa formal de bug bounty, mas reconhecemos o trabalho sério.
BlueAI Solutions Ltda. — 16 de abril de 2026
Dúvidas, auditorias ou due diligence: seguranca@blueaisolutions.com.br.