Ir para o conteúdo principal

Zayloft security

Segurança deve fazer parte da arquitetura, integração e operação diária, não ser adicionada depois.

A Zayloft é projetada com acesso controlado, credenciais com escopo, isolamento de tenant, transporte seguro, verificação de eventos e auditabilidade.

Segurança começa com limites explícitos.

Deve ser claro quem acessa o quê, qual aplicação age, onde ficam os segredos e como mudanças são registradas.

Menor privilégio

Conceda apenas as permissões necessárias.

Isolamento de tenant

Separe dados de organização e projeto.

Defesa em profundidade

Combine identidade, transporte, aplicação e revisão operacional.

Rastreabilidade

Eventos importantes devem ser atribuíveis.

Controles de identidade para pessoas e aplicações.

Acesso humano e de máquina têm riscos diferentes.

Acesso por função

Permissões conforme engenharia, operações, finanças, suporte e administração.

Autenticação forte

MFA e controles modernos para acesso sensível.

SSO & federação

SAML 2.0 e OpenID Connect quando configurados.

Credenciais de serviço

Use credenciais de máquina com escopo.

Rotação

Rotacione credenciais expostas ou obsoletas.

Lifecycle de acesso

Onboarding, mudança de função e remoção estruturados.

Segredos pertencem a sistemas confiáveis no servidor.

API keys, SMPP e segredos webhook não devem aparecer em código público.

Armazenamento protegido

Use configuração segura ou gerenciamento de segredos.

Separação de ambientes

Separe desenvolvimento, teste e produção.

Acesso com escopo

Limite credenciais aos recursos necessários.

Revogação

Remova ou rotacione credenciais rapidamente.

Proteja os dados em trânsito.

APIs e protocolos suportados devem usar transporte seguro moderno.

HTTPS & TLS

Use TLS moderno.

Conexões persistentes seguras

Use opções seguras disponíveis.

Assinaturas webhook

Valide payloads assinados.

Resistência a replay

Use IDs, timestamps e idempotência.

Segurança de aplicação deve falhar com segurança.

Entradas inválidas, retries e falhas parciais devem ser tratadas explicitamente.

Validação

Valide requisições, IDs e formatos.

Erros seguros

Não exponha segredos ou infraestrutura desnecessária.

Idempotência

Evite duplicar ações sensíveis.

Controle de taxa

Reduza abuso e proteja dependências.

Prevenção de abuso

Combine verificação, supressão e revisão.

Defaults seguros

Comece com acesso conservador.

Proteja os dados em todo o ciclo de vida.

Coleta, acesso, processamento, retenção, exportação e exclusão precisam de limites.

Minimização

Colete somente o necessário.

Separação de acesso

Limite acesso por função e projeto.

Retenção

Defina períodos conforme serviço e requisitos.

Exclusão

Aplique workflows de exclusão adequados.

Exportações

Trate como operações sensíveis.

Logs

Evite registrar segredos sem necessidade.

Auditabilidade ajuda a entender mudanças.

Mudanças de conta, credenciais e configuração devem deixar contexto suficiente.

Eventos administrativos

Registre mudanças importantes.

Eventos de credenciais

Rastreie criação, rotação e revogação.

IDs de requisição

Use identificadores estáveis.

Investigação operacional

Correlacione logs, eventos e mudanças.

Desenvolvimento seguro é responsabilidade contínua.

Revise arquitetura, dependências, mudanças e comportamento ao longo do ciclo normal.

Code review

Revise mudanças sensíveis antes da produção.

Dependências

Acompanhe dependências e atualizações relevantes.

Controles de ambiente

Separe configuração e dados de produção.

Testes

Teste integrações e casos de abuso.

Resposta a incidentes deve priorizar contenção, evidência e recuperação.

Diante de atividade suspeita, limite impacto, preserve evidência e restaure operação segura.

Detectar

Use sinais operacionais e de autenticação.

Conter

Restrinja credenciais ou serviços afetados.

Investigar

Use logs e histórico para entender o escopo.

Recuperar

Restaure com configuração validada e rotação.

Segurança é compartilhada entre plataforma e ambiente do cliente.

A Zayloft fornece controles; o cliente gerencia usuários, credenciais, integrações, conteúdo e endpoints.

Acesso do cliente

Gerencie usuários, funções e credenciais.

Segurança de integração

Verifique eventos e proteja segredos.

Segurança de endpoints

Endpoints do cliente fazem parte do perímetro.

Conteúdo & audiência

O cliente continua responsável por autorização e destinatários.

Reporte questões de segurança com responsabilidade.

Forneça detalhes técnicos suficientes sem publicar informações sensíveis de exploração.

Inclua

URL, passos, comportamento, expectativa e timestamps.

Evite

Não acesse dados de terceiros nem interrompa produção.

Contato

Envie para support@zayloft.com com “Security report” no assunto.

Preserve contexto

Inclua IDs ou logs úteis sem segredos.

Perguntas frequentes

Integre segurança ao modelo operacional.

Use acesso com escopo, segredos protegidos, isolamento de tenant, eventos assinados e auditabilidade.

Para segurança ou suporte técnico, contate support@zayloft.com.