Segurança

Controles por separação de responsabilidades.

Segurança não depende de uma única biblioteca. O desenho combina isolamento de rede, privilégios mínimos, criptografia do cofre, validação de entrada e revisão humana.

Isolamento

Somente o frontend web deve receber domínio público. API, processador e PostgreSQL não publicam portas no Compose e permanecem na rede isolada do recurso gerenciada pelo Coolify. O processador não recebe credenciais nem acesso ao banco de dados.

Banco de dados

O usuário de runtime é separado do superusuário de bootstrap e do proprietário das migrations. O runtime é configurado sem SUPERUSER, sem BYPASSRLS e sem propriedade sobre as tabelas. Políticas RLS protegem os dados operacionais de tenant.

Sessão

Senhas de conta usam Argon2id. Sessões usam token opaco armazenado em cookie HttpOnly; operações autenticadas de alteração exigem proteção CSRF. Em produção, o cookie é Secure e SameSite=Strict.

Documentos

O nome original do arquivo não é encaminhado ao processador. Limites de tamanho e formato são aplicados em múltiplas camadas. O proxy evita buffering do conteúdo sensível sempre que possível.

Cofre

O formato sanitize-vault-v2 usa PBKDF2-HMAC-SHA256 e AES-256-GCM e foi desenhado para interoperabilidade entre Python e Web Crypto.

Terceiros

A área de processamento não inclui AdSense, Analytics, pixels, chat de terceiros, session replay ou scripts de marketing.

Divulgação responsável

Um canal público específico de segurança será publicado antes da abertura geral. Durante a alfa fechada, relatos devem seguir o canal de acesso fornecido ao testador, sem incluir documentos reais ou credenciais no relato.