Voltar ao início

Última atualização: 16 de abril de 2026

Segurança

Segurança não é uma funcionalidade do Akira — é uma condição para o produto existir. Quando você conecta o Akira ao seu repositório, está nos dando acesso ao ativo mais sensível da sua empresa: o código-fonte. Levamos isso a sério.

Esta página descreve as garantias e práticas que adotamos. Não afirmamos ser "100% seguros" — nenhum sistema é. Trabalhamos com defesa em profundidade, minimização de dados e princípio do menor privilégio para reduzir continuamente a superfície de ataque.

Para auditorias formais, due diligence ou questões específicas sobre nosso programa de segurança, entre em contato com nosso time pelo canal dedicado: seguranca@blueaisolutions.com.br.

1. Arquitetura e isolamento

Ambientes isolados, acesso restrito e separação clara entre dados de clientes diferentes.

  • Isolamento por cliente: cada cliente acessa apenas seus próprios dados, garantido em múltiplas camadas da aplicação. Mesmo em caso de falha em uma camada, o isolamento permanece ativo.
  • Ambientes separados para produção, homologação e desenvolvimento, com credenciais distintas. Dados reais de clientes existem apenas em produção.
  • Acesso à produção restrito a um número reduzido de engenheiros autorizados, com credenciais individuais e trilha de auditoria.
  • Processamento assíncrono isolado das rotas públicas — falhas em tarefas de análise não afetam a estabilidade do serviço como um todo.

2. Criptografia

Dados protegidos em trânsito e em repouso, com algoritmos padrão da indústria.

Em trânsito:

  • TLS 1.2+ em todas as conexões externas. HTTP redirecionado para HTTPS.
  • HSTS habilitado nos domínios públicos.
  • Webhooks validados por assinatura criptográfica antes de qualquer processamento.

Em repouso:

  • Banco de dados com criptografia em disco (AES-256).
  • Senhas de usuários não são armazenadas pelo Akira — a autenticação é delegada ao nosso provedor de identidade, que aplica hashing seguro.
  • Tokens de acesso a serviços externos armazenados de forma cifrada, com rotação imediata quando o acesso é revogado pelo cliente.

3. Autenticação e controle de acesso

Você entra no Akira pelo GitHub. Todo acesso interno segue o princípio do menor privilégio.

  • Login via OAuth do GitHub — nunca armazenamos senhas de usuários.
  • GitHub App com permissões mínimas: leitura de Pull Requests e escrita apenas em comentários. Não pedimos acesso a secrets, Actions, billing ou administração do repositório.
  • MFA recomendado via sua conta GitHub — reforçamos fortemente a ativação.
  • Painel administrativo interno isolado das interfaces de cliente, com autenticação adicional e controles de acesso específicos.
  • Revogação imediata: desinstalar o GitHub App corta todo o acesso do Akira no mesmo instante.

4. Como tratamos seu código

Essa é a parte mais importante — então vamos ser diretos.

Nunca treinamos modelos de IA com seu código. Nem os nossos, nem os dos nossos fornecedores. Os provedores de IA que usamos (Google Gemini e Anthropic Claude) têm cláusulas contratuais que proíbem o uso dos dados de API empresarial para treinamento — e confirmamos isso antes de escolhê-los.

Não armazenamos o conteúdo dos seus arquivos. O Akira lê o diff do seu Pull Request, gera uma análise, posta o comentário e descarta o conteúdo. Ficam retidos apenas metadados da revisão: identificador do PR, data, status e o comentário publicado. O código em si não é armazenado.

Só enviamos o diff, nunca o repositório completo. Não enviamos histórico de commits, arquivos fora do diff, credenciais nem variáveis de ambiente. O contexto é o estritamente necessário para gerar a revisão.

Nenhum humano da BlueAI lê seu código por padrão. O fluxo é automático de ponta a ponta. Caso algo dê errado e você abra um ticket pedindo investigação, solicitaremos permissão explícita para analisar um PR específico — e isso fica registrado.

Exclusão a qualquer momento. Desinstalar o GitHub App interrompe o acesso. Excluir sua conta remove os metadados das revisões em até 30 dias.

5. Gerenciamento de segredos

Chaves, tokens e credenciais nunca ficam em texto plano em repositórios ou servidores.

  • Cofre centralizado para segredos, com injeção em tempo de execução e controle de acesso individual.
  • Separação por ambiente (produção, homologação, desenvolvimento) com credenciais distintas. Um segredo comprometido em homologação não afeta produção.
  • Rotação suportada para todas as credenciais críticas, com revogação imediata em caso de suspeita de comprometimento.
  • Verificação contínua contra vazamento acidental de credenciais em código.
  • Nenhum segredo trafega pelo frontend — integrações com serviços externos ocorrem exclusivamente pela camada de backend, sob autenticação.

6. Proteção contra vulnerabilidades

Escrevemos código com a mesma paranoia que esperamos dos nossos clientes.

  • Queries parametrizadas em toda a camada de dados — eliminando por construção a classe de vulnerabilidades de SQL Injection.
  • Validação rigorosa de entrada em todos os endpoints antes de qualquer lógica de negócio.
  • Tipagem forte e validação de payloads em todo o frontend.
  • Headers de segurança (HSTS, CSP, X-Frame-Options, Content-Type) aplicados às páginas públicas.
  • Proteção contra CSRF em rotas mutativas. Cookies de sessão marcados como HttpOnly e Secure.
  • Sem execução de código arbitrário. O Akira analisa texto — nunca roda o seu código.
  • Dependências monitoradas continuamente contra vulnerabilidades conhecidas, com aplicação prioritária de correções.
  • Revisão de código obrigatória: todo PR interno passa pelo próprio Akira e por revisão humana antes do merge.

7. Monitoramento e logs

Registramos o suficiente para investigar incidentes, sem virar um arquivo sobre você.

  • Logs estruturados com identificador único por requisição, para rastreamento de ponta a ponta.
  • Métricas de latência, erro e volume por endpoint, com painéis internos.
  • Alertas automatizados para falhas críticas e comportamento anômalo.
  • Retenção limitada: logs operacionais descartados após 30 dias. Logs de auditoria de acesso a dados sensíveis mantidos por 12 meses.
  • Logs não registram o conteúdo do seu código, diffs ou tokens — apenas metadados operacionais (identificadores, timestamps, status).

8. Pagamentos

A BlueAI nunca vê o número do seu cartão.

  • Stripe como processador exclusivo, certificado PCI-DSS Nível 1 — o padrão mais alto da indústria.
  • Checkout hospedado pela Stripe: a página que coleta o cartão é da Stripe, não nossa.
  • Dados de cartão nunca trafegam pela nossa infraestrutura nem são armazenados. Recebemos apenas referências opacas e identificadores de assinatura.
  • Webhooks validados por assinatura criptográfica, com tratamento idempotente para evitar duplicações.

9. Backup e recuperação

Se algo quebrar, a gente volta. E testamos isso.

  • Backups automáticos do banco de dados com Point-in-Time Recovery (PITR) de até 7 dias.
  • Infraestrutura reproduzível para reprovisionamento rápido em caso de perda de ambiente.
  • RTO de até 4 horas para restauração completa em caso de perda do ambiente principal.
  • RPO de até 1 hora em cenário de pior caso.
  • Retry automático e fila de falhas para tarefas que não concluírem na primeira tentativa — sem perda silenciosa de processamento.
  • Testes de restauração executados periodicamente em ambiente isolado.

10. Conformidade (LGPD e Marco Civil)

Operamos em conformidade com a legislação brasileira de proteção de dados e internet.

O BlueAI Akira é desenvolvido em conformidade com a LGPD (Lei nº 13.709/2018) e o Marco Civil da Internet (Lei nº 12.965/2014). Coletamos apenas os dados estritamente necessários para a operação do serviço, sob bases legais documentadas (execução de contrato, legítimo interesse, consentimento e obrigação legal).

  • Política de Privacidade e Termos de Uso públicos, com detalhamento de bases legais e subprocessadores.
  • Minimização de dados: não coletamos o que não precisamos.
  • Direitos do titular (acesso, correção, exclusão, portabilidade, revogação) atendidos por canal dedicado, com resposta em até 15 dias.
  • Encarregado de Dados (DPO): contato.akira@blueaisolutions.com.br.

Detalhes completos sobre tratamento de dados e subprocessadores na Política de Privacidade.

11. Resposta a incidentes

Se algo der errado, a gente avisa. Rápido e sem enrolação.

Temos um processo interno de resposta a incidentes que cobre detecção, contenção, erradicação, recuperação e comunicação. Em caso de incidente de segurança com impacto para usuários, seguimos o Art. 48 da LGPD: comunicamos a ANPD e os titulares afetados em prazo razoável, informando natureza do incidente, dados envolvidos, riscos e medidas adotadas.

  • Classificação de severidade e runbooks definidos para os cenários mais prováveis.
  • Rotação imediata de credenciais suspeitas de comprometimento.
  • Notificação aos clientes afetados em até 72 horas após confirmação, por e-mail, com descrição do ocorrido e ações tomadas.
  • Post-mortem após incidentes relevantes, com ações corretivas rastreáveis.

12. Reporte de vulnerabilidades (responsible disclosure)

Achou um bug de segurança no Akira? Queremos saber antes de qualquer pessoa mal-intencionada.

Canal oficial: seguranca@blueaisolutions.com.br (PGP disponível sob solicitação).

Como reportar:

  • Descreva a vulnerabilidade com detalhes técnicos (endpoint, payload, passos para reprodução, impacto estimado).
  • Inclua versões, datas e capturas de tela ou logs quando aplicável.
  • Se possível, proponha uma mitigação.

Nosso compromisso:

  • Confirmar o recebimento em até 2 dias úteis.
  • Fornecer avaliação inicial e plano de correção em até 10 dias úteis.
  • Manter você atualizado sobre o progresso da correção.
  • Dar crédito público (com sua permissão) em nosso Hall de Agradecimentos.
  • Não tomar ação legal contra pesquisas de boa-fé que sigam este processo.

Pedimos que você:

  • Não explore a vulnerabilidade além do mínimo necessário para demonstrá-la.
  • Não acesse, modifique ou exclua dados de outros usuários.
  • Não realize ataques de negação de serviço, engenharia social contra nossa equipe ou testes que degradem o serviço.
  • Conceda prazo razoável para correção antes de divulgação pública (90 dias de embargo padrão, negociável).

Recompensas em dinheiro para vulnerabilidades críticas são avaliadas caso a caso. Ainda não temos um programa formal de bug bounty, mas reconhecemos o trabalho sério.

BlueAI Solutions Ltda. — 16 de abril de 2026

Dúvidas, auditorias ou due diligence: seguranca@blueaisolutions.com.br.