Como protegemos seus certificados
A AlertaCert armazena credenciais fiscais críticas. Estas são as medidas técnicas concretas que aplicamos, sem eufemismos de marketing.
Cifrado AES-256-GCM em repouso
Todos os arquivos de certificados (.p12, .cer, .key, .pem) são armazenados cifrados com AES-256-GCM. As senhas de certificado nunca são guardadas em texto plano — são cifradas antes de serem escritas no banco de dados.
Autenticação com chave de acesso (Passkey / WebAuthn)
A AlertaCert suporta chaves de acesso biométricas (Face ID, impressão digital, Windows Hello) como segundo fator de autenticação. As chaves de acesso são resistentes a phishing por design — nunca são transmitidas ao servidor.
Reautenticação para ações sensíveis
As ações de alto risco — revelar senha, baixar certificado, excluir, assinar documentos, gerenciar membros — exigem reautenticação recente. Se sua sessão for antiga, você será solicitado a confirmar sua identidade antes de prosseguir.
Controle de acesso por papéis
Cada organização tem papéis de administrador e membro. Os membros não podem convidar usuários, alterar papéis, excluir clientes, nem cancelar fluxos de assinatura. Os administradores controlam exatamente quais permissões são sensíveis em sua organização.
Registro de auditoria imutável
Cada ação sensível — upload, download, revelação de senha, assinatura, eliminação, mudança de papel — é registrada em um log de auditoria. O registro não tem política de INSERT para usuários normais: apenas o cliente de serviço pode escrever nele.
Limite de taxa em endpoints sensíveis
Os endpoints de upload, download, assinatura e autenticação têm limites de taxa por usuário. As tentativas excessivas são bloqueadas antes de atingir o banco de dados.
Segurança em nível de linha em todo o banco de dados
Cada tabela do banco de dados tem RLS (Row-Level Security) habilitado. Os dados de uma organização são inacessíveis a partir de consultas de outra organização, mesmo se usar a mesma instância de banco de dados.
Validação de arquivos em upload
Cada arquivo carregado é validado por magic bytes antes de ser armazenado. Um arquivo que não seja DER/PKCS12 ou PEM válido é rejeitado. Nunca são armazenados arquivos arbitrários disfarçados de certificados.
Infraestrutura de terceiros
AlertaCert não opera seus próprios servidores. Confiamos em provedores de infraestrutura com certificações próprias.
O que nunca fazemos
- ✕Vender ou compartilhar dados de certificados com terceiros
- ✕Armazenar senhas de certificados em texto puro
- ✕Transmitir arquivos de certificados para serviços externos (salvo ao armazenamento cifrado)
- ✕Usar cookies de rastreamento publicitário
- ✕Registrar o conteúdo dos arquivos — apenas metadados (nome, tipo, vencimento)
Encontrou uma vulnerabilidade ou tem dúvidas sobre segurança?
support@alertacert.com