Segurança
Como a plataforma protege contas e credenciais.
Este documento é um rascunho de trabalho e ainda não constitui os termos legais definitivos do serviço.
Senhas
As senhas usam hash Argon2id com parâmetros alinhados às recomendações atuais da OWASP. Senhas em texto puro nunca são armazenadas nem registradas em log.
Sessões
As sessões usam um token aleatório entregue em cookie HttpOnly e SameSite, marcado como Secure em produção. O banco guarda apenas um hash SHA-256 do token. As sessões podem ser listadas e revogadas individualmente, e trocar a senha invalida todas elas.
Armazenamento de credenciais
As credenciais de provedores são criptografadas com AES-256-GCM, uma cifra autenticada, de modo que adulteração é detectada na decifragem. A chave mestra vem do ambiente e é versionada para permitir rotação.
Proteções da aplicação
A aplicação define Content Security Policy com nonce por requisição, HSTS em produção, frame-ancestors none e uma permissions policy restritiva. Requisições que alteram estado exigem token CSRF e verificação de origem. Os endpoints de autenticação têm limite de tentativas. Toda entrada é validada no servidor.
O que não afirmamos
A N22 não possui certificação de segurança neste momento. Não afirmamos SOC 2, ISO 27001 nem qualquer outro status de conformidade auditada, e não exibiremos tal afirmação a menos que ela seja de fato obtida.
Reportar uma vulnerabilidade
Se você acredita ter encontrado um problema de segurança, entre em contato antes de divulgá-lo publicamente para que possamos tratá-lo.
Última atualização: 2026-08-10