Menor privilégio
Conceda apenas as permissões necessárias.
Segurança deve fazer parte da arquitetura, integração e operação diária, não ser adicionada depois.
A Zayloft é projetada com acesso controlado, credenciais com escopo, isolamento de tenant, transporte seguro, verificação de eventos e auditabilidade.
Deve ser claro quem acessa o quê, qual aplicação age, onde ficam os segredos e como mudanças são registradas.
Conceda apenas as permissões necessárias.
Separe dados de organização e projeto.
Combine identidade, transporte, aplicação e revisão operacional.
Eventos importantes devem ser atribuíveis.
Acesso humano e de máquina têm riscos diferentes.
Permissões conforme engenharia, operações, finanças, suporte e administração.
MFA e controles modernos para acesso sensível.
SAML 2.0 e OpenID Connect quando configurados.
Use credenciais de máquina com escopo.
Rotacione credenciais expostas ou obsoletas.
Onboarding, mudança de função e remoção estruturados.
API keys, SMPP e segredos webhook não devem aparecer em código público.
Use configuração segura ou gerenciamento de segredos.
Separe desenvolvimento, teste e produção.
Limite credenciais aos recursos necessários.
Remova ou rotacione credenciais rapidamente.
APIs e protocolos suportados devem usar transporte seguro moderno.
Use TLS moderno.
Use opções seguras disponíveis.
Valide payloads assinados.
Use IDs, timestamps e idempotência.
Entradas inválidas, retries e falhas parciais devem ser tratadas explicitamente.
Valide requisições, IDs e formatos.
Não exponha segredos ou infraestrutura desnecessária.
Evite duplicar ações sensíveis.
Reduza abuso e proteja dependências.
Combine verificação, supressão e revisão.
Comece com acesso conservador.
Coleta, acesso, processamento, retenção, exportação e exclusão precisam de limites.
Colete somente o necessário.
Limite acesso por função e projeto.
Defina períodos conforme serviço e requisitos.
Aplique workflows de exclusão adequados.
Trate como operações sensíveis.
Evite registrar segredos sem necessidade.
Mudanças de conta, credenciais e configuração devem deixar contexto suficiente.
Registre mudanças importantes.
Rastreie criação, rotação e revogação.
Use identificadores estáveis.
Correlacione logs, eventos e mudanças.
Revise arquitetura, dependências, mudanças e comportamento ao longo do ciclo normal.
Revise mudanças sensíveis antes da produção.
Acompanhe dependências e atualizações relevantes.
Separe configuração e dados de produção.
Teste integrações e casos de abuso.
Diante de atividade suspeita, limite impacto, preserve evidência e restaure operação segura.
Use sinais operacionais e de autenticação.
Restrinja credenciais ou serviços afetados.
Use logs e histórico para entender o escopo.
Restaure com configuração validada e rotação.
A Zayloft fornece controles; o cliente gerencia usuários, credenciais, integrações, conteúdo e endpoints.
Gerencie usuários, funções e credenciais.
Verifique eventos e proteja segredos.
Endpoints do cliente fazem parte do perímetro.
O cliente continua responsável por autorização e destinatários.
Forneça detalhes técnicos suficientes sem publicar informações sensíveis de exploração.
URL, passos, comportamento, expectativa e timestamps.
Não acesse dados de terceiros nem interrompa produção.
Envie para support@zayloft.com com “Security report” no assunto.
Inclua IDs ou logs úteis sem segredos.
Use acesso com escopo, segredos protegidos, isolamento de tenant, eventos assinados e auditabilidade.
Para segurança ou suporte técnico, contate support@zayloft.com.