Programa de Segurança
Última atualização: 4 de julho de 2026
A CORPYO constrói e opera uma plataforma de constituição de empresas que lida com informações sensíveis de identidade, corporativas e financeiras de fundadores em todo o mundo. Segurança não é um recurso adicional — é uma restrição de design em todas as camadas de nossa infraestrutura, desde a borda da rede até o código que nossos engenheiros publicam. Esta página descreve o programa em detalhe. Para o roteiro de certificações, veja Certificações; para saber como reportar uma vulnerabilidade, veja Divulgação Responsável.
Segurança da Infraestrutura
A infraestrutura de produção roda na Vercel (camada de aplicação, funções edge) e na AWS (armazenamento de dados, processamento em segundo plano, segredos), atrás da rede global da Cloudflare. Cada ambiente é provisionado por meio de infraestrutura como código, de modo que a configuração seja versionada, revisada e reproduzível, em vez de feita manualmente em um sistema ativo. Os ambientes de produção, staging e desenvolvimento são isolados logicamente e em nível de rede uns dos outros; os engenheiros não têm acesso permanente aos repositórios de dados de produção a partir de máquinas locais. Veja Infraestrutura para detalhes da arquitetura.
Segurança de Rede
Todo o tráfego entra pela rede de borda da Cloudflare, que oferece mitigação de DDoS, um Web Application Firewall (WAF) gerenciado e mitigação de bots antes que uma solicitação chegue a um servidor de origem. Os servidores de origem não são diretamente acessíveis pela internet pública — apenas os intervalos de IP de borda da Cloudflare têm permissão de entrada. O tráfego interno entre serviços é autenticado e criptografado, e o acesso administrativo à infraestrutura em nuvem requer VPN ou um corretor de acesso de confiança zero, além de autenticação multifator (MFA). A segmentação de rede separa a camada de aplicação, a camada de banco de dados e a camada de tarefas em segundo plano, de forma que o comprometimento de um componente não exponha automaticamente os demais.
Segurança de Aplicações
Nossa equipe de engenharia segue práticas de codificação segura baseadas no OWASP Top 10 e no OWASP ASVS. Toda alteração na aplicação passa por revisão de código, análise estática automatizada e varredura de vulnerabilidades de dependências antes da mesclagem. Usamos consultas parametrizadas e um ORM para prevenir injeções, codificação de saída e uma Content-Security-Policy rigorosa para reduzir o risco de cross-site scripting, tokens anti-CSRF em solicitações que alteram estado, e limitação de taxa na autenticação e em outros endpoints propensos a abuso. Dependências de terceiros são varridas continuamente em busca de vulnerabilidades conhecidas (CVEs), e descobertas críticas são corrigidas em cronograma acelerado.
Criptografia
Os dados são criptografados em trânsito usando TLS 1.2+ em todos os pontos, e em repouso usando criptografia AES-256 padrão do setor para bancos de dados, armazenamento de objetos e backups. Veja Criptografia para o detalhe completo de nossa configuração TLS, gestão de chaves, hashing de senhas e gestão de segredos.
Controle de Acesso
O acesso a sistemas de produção e dados de clientes segue o princípio do menor privilégio: os funcionários recebem apenas o acesso necessário para sua função, o acesso é revisado periodicamente e revogado imediatamente em caso de mudança de função ou desligamento. A autenticação multifator é obrigatória para todas as contas de funcionários com acesso a sistemas de produção, dados de clientes ou código-fonte. O controle de acesso baseado em funções (RBAC) rege tanto nossas ferramentas internas quanto o próprio produto CORPYO. Veja Controle de Acesso para detalhes, e Registro de Auditoria para saber como o acesso é registrado e revisado.
Gestão de Vulnerabilidades
Executamos varredura automatizada e contínua de vulnerabilidades em nossa superfície de aplicação e dependências, e contratamos periodicamente testes de segurança independentes (testes de penetração) da plataforma. As descobertas são triadas por gravidade usando uma escala baseada em CVSS, acompanhadas até a correção com metas baseadas em SLA, e retestadas antes do encerramento. Também operamos um programa público de divulgação de vulnerabilidades — veja Divulgação Responsável — para que pesquisadores externos possam reportar problemas com segurança e boa-fé.
Monitoramento
A telemetria de infraestrutura, aplicação e segurança (logs, métricas e traces) é centralizada e monitorada continuamente. Alertas automatizados notificam os engenheiros de plantão sobre anomalias — padrões de autenticação incomuns, picos na taxa de erros, tentativas de acesso não autorizado e problemas de saúde da infraestrutura — 24 horas por dia. Eventos relevantes para a segurança são retidos para fins de auditoria; veja Registro de Auditoria.
Ciclo de Vida de Desenvolvimento Seguro (SDLC)
A segurança está incorporada em todo o nosso pipeline de entrega de software: revisão de design para recursos que envolvem dados sensíveis ou autenticação, revisão de código por pares obrigatória, testes automatizados (unitários, de integração e análise estática de segurança) em integração contínua, implantações em estágios com capacidade de reversão rápida, e um processo formal de gestão de mudanças para alterações na infraestrutura de produção. Segredos nunca são enviados ao controle de versão; são armazenados em um serviço gerenciado de segredos e injetados em tempo de execução.
Resposta a Incidentes
A CORPYO mantém um plano documentado de resposta a incidentes que abrange detecção, triagem, contenção, erradicação, recuperação e notificação aos clientes. Veja Resposta a Incidentes para o ciclo completo e nossa abordagem de comunicação oportuna e transparente com os clientes.
Segurança dos Funcionários
Todos os funcionários e contratados concluem treinamento de conscientização em segurança e privacidade durante a integração e periodicamente depois, abrangendo phishing, engenharia social, tratamento seguro de dados de clientes e nosso processo de relato de incidentes. Verificações de antecedentes são realizadas onde permitido pela lei local, antes de conceder acesso a sistemas de produção ou dados de clientes. O acesso é provisionado com base no menor privilégio e em funções, e revogado imediatamente no desligamento. Dispositivos fornecidos pela empresa são criptografados, gerenciados centralmente e inscritos em proteção de endpoint.
Segurança Física
A CORPYO não opera seus próprios data centers. Toda a infraestrutura de produção roda nos data centers de nossos provedores de nuvem (AWS e os parceiros de infraestrutura subjacente da Vercel), que mantêm controles de segurança física alinhados com SOC 2 / ISO 27001, incluindo acesso controlado por crachá, monitoramento 24/7, controles ambientais e energia redundante. Nossos próprios escritórios corporativos aplicam controles razoáveis de acesso físico para equipamentos que possam se conectar aos sistemas da empresa, e funcionários remotos são obrigados a proteger seus equipamentos de home office conforme a política da empresa.
Melhoria Contínua
Nosso programa de segurança é revisado e atualizado regularmente para refletir novas ameaças, nova superfície de produto e as melhores práticas em evolução. Acompanhamos nosso progresso rumo a certificações formais de terceiros em nossa página de roteiro de Certificações, e recebemos com prazer perguntas de clientes, auditores e parceiros de instituições financeiras em [email protected].
