Segurança
Como fundos e dados são protegidos
Um serviço de conversão de ativos digitais concentra duas coisas cobiçadas: fundos em trânsito e arquivos completos de identidade. Esta página descreve a arquitetura que os separa, as regras de acesso que os governam e o que ainda não podemos garantir.
Guarda de fundos
O princípio fundador: somos um fluxo, não um custodiante. O que não é mantido não pode ser roubado.
- Sem saldo reutilizável
- Sua conta não possui saldo. Um depósito é vinculado a uma ordem, convertido e depois pago. Não há função de armazenamento, nem retirada para terceiros, nem transferência entre contas.
- Tempo mínimo de retenção
- O tempo em que os fundos ficam sob nosso controle é limitado à confirmação da rede, verificações de conformidade e emissão do pagamento. Encurtar essa janela é a medida de segurança mais eficaz, à frente de qualquer dispositivo técnico.
- Endereço de depósito dedicado
- Cada ordem recebe seu próprio endereço. Um depósito é, portanto, inequivocamente atribuível, e um endereço não pode ser reutilizado para enganar um cliente sobre o destino.
- Separação entre carteiras quentes e frias
- Apenas a fração operacional necessária para liquidar ordens em andamento permanece em signatários conectados. O restante é mantido offline, com chaves divididas e um limite de múltiplas assinaturas.
- Fundos de clientes segregados
- Os fundos em processo de conversão são contabilizados separadamente dos fundos próprios. Eles não financiam nenhuma atividade da empresa e não são emprestados nem dados em garantia.
- Aprovação dupla em pagamentos
- Acima de um limite, uma instrução de pagamento exige duas aprovações separadas. Um único acesso interno comprometido não é suficiente para movimentar fundos para fora.
Criptografia e dados
Os arquivos de verificação de identidade são os dados mais sensíveis do produto. Eles são tratados de acordo.
- Criptografia em trânsito
- Todo o tráfego roda sobre TLS, sem exceção e sem fallback em texto puro. Transporte estrito é imposto por cabeçalho, o que impede uma solicitação inicial não criptografada.
- Criptografia em repouso
- Bancos de dados, backups e armazenamento de documentos são criptografados. Imagens de documentos de identidade e capturas de vivacidade ficam em um armazenamento separado dos dados da conta.
- Segredos e chaves
- Nenhum segredo no código ou nos logs. As chaves de criptografia são mantidas por um serviço dedicado, com rotação programada e separação entre quem detém a chave e quem acessa os dados.
- Logs limpos
- Identificadores bancários, chaves de pagamento e conteúdo de documentos são removidos dos logs de aplicação no momento da gravação. Um incidente nos logs, portanto, não expõe detalhes de pagamento utilizáveis.
- Senhas
- Armazenadas como hash com função de derivação lenta e salt único. Não podemos lê-las, então não podemos lembrá-lo de uma — apenas permitir que você a redefina.
Acesso interno
A maioria dos incidentes vem não de uma falha exótica, mas de acesso interno muito amplo. É aí que o esforço se concentra.
- Privilégio mínimo
- O acesso é concedido por função e para uma tarefa. O suporte não vê documentos de identidade; a conformidade não pode alterar um valor; a engenharia não alcança arquivos de clientes em produção.
- Segundo fator obrigatório
- Nenhum acesso interno sem um segundo fator de hardware. Códigos por mensagem de texto não são aceitos para acesso interno: eles são vulneráveis a sequestro de número.
- Registro de acesso
- Cada abertura de um arquivo de verificação é registrada com o agente e um carimbo de data/hora. Os logs são retidos e revisados periodicamente.
- Nenhum dado de produção em outros lugares
- Ambientes de desenvolvimento e teste rodam com dados sintéticos. Copiar um banco de dados de produção para uma estação de trabalho é proibido e tecnicamente impedido.
- Desligamento e revisão de acesso
- O acesso é revogado quando alguém sai e revisado periodicamente. Acesso não utilizado é removido em vez de mantido "por precaução".
O que você controla na sua conta
Parte da segurança depende de você. O produto é construído para que essas etapas sejam simples e difíceis de contornar.
- 01
Ative um segundo fator
Aplicativo autenticador ou chave de hardware. Torna-se obrigatório acima do segundo nível de verificação. A ausência de um segundo fator continua sendo a principal causa de desvio de pagamentos vista neste setor.
- 02
Verifique suas sessões
As sessões ativas são listadas com seu dispositivo, localização aproximada e data. Você pode revogar uma remotamente sem alterar sua senha.
- 03
Período de reflexão para novo beneficiário
Adicionar uma conta de destino aciona uma notificação e um atraso antes que ela possa receber um valor alto. Esse atraso existe para que o acesso fraudulento não se transforme instantaneamente em uma transferência.
- 04
Notificações de alterações
Alteração de senha, adição de beneficiário, segundo fator ativado ou desativado: cada evento envia uma mensagem para o endereço registrado, inclusive quando você mesmo o fez.
- 05
Reconhecer phishing
Nunca pediremos sua frase de recuperação, nunca pediremos que você deposite em um endereço enviado por mensagem, nunca pediremos que você converta fundos para “proteger” uma conta. Um endereço de depósito existe apenas dentro do seu pedido.
O que o navegador impõe
Esses cabeçalhos são definidos pelo servidor em cada resposta. Você pode verificá-los nas ferramentas de desenvolvedor do seu navegador.
| Cabeçalho | Efeito |
|---|---|
| Strict-Transport-Security | Força o navegador a usar apenas conexões criptografadas, mesmo que um link aponte para uma versão insegura. |
| X-Frame-Options: DENY | Impede que o site seja incorporado em um quadro de terceiros, o que neutraliza o clickjacking. |
| X-Content-Type-Options: nosniff | Impede que o navegador adivinhe o tipo de arquivo, uma fonte clássica de execução não intencional. |
| Referrer-Policy | Limita o que vaza para um site de terceiros quando você segue um link externo: a origem, nunca o caminho completo. |
| Permissions-Policy | Corta o acesso ao microfone, à geolocalização e à interface de pagamento. A câmera permanece permitida em nossa própria origem, para verificação de identidade. |
| Cross-Origin-Opener-Policy | Isola a janela do site de outros contextos de navegação, bloqueando uma classe de ataques de janela compartilhada. |
Esses cabeçalhos vêm da configuração do servidor, não de uma camada opcional. Eles não substituem os controles do aplicativo: fecham as portas que somente o navegador pode fechar.
Continuidade e incidentes
Um plano de incidentes nunca ensaiado não é um plano. Aqui está o procedimento e o que você veria dele.
- 01
Detecção e triagem
Alertas sobre acesso anormal, séries de autenticações falhas e lacunas de conciliação. Um alerta é triado por uma pessoa, nunca fechado automaticamente.
- 02
Contenção
Revogação do acesso em questão, congelamento de pagamentos se a dúvida tocar um movimento de fundos, isolamento do componente afetado. O serviço pode ser deliberadamente interrompido: preferimos uma interrupção a um pagamento duvidoso.
- 03
Notificação
Uma violação de dados pessoais que possa criar um risco é notificada à autoridade de supervisão em até 72 horas, e diretamente às pessoas afetadas quando o risco é alto.
- 04
Retorno ao serviço
Restauração a partir de backups criptografados cujo procedimento de restauração é testado — um backup nunca restaurado não é um backup.
- 05
Nota pública
Publicamos uma nota de incidente descrevendo o que aconteceu, o que foi exposto e o que mudou, mesmo quando a notificação individual não é exigida.
Divulgação responsável
Preferimos saber sobre uma falha de um pesquisador do que de um incidente. Os prazos abaixo são compromissos.
| Severidade | Primeira resposta | Meta de correção |
|---|---|---|
| Crítico — fundos, chaves ou dados de identidade expostos | 4 h | Correção ou mitigação dentro de 72 horas |
| Alto — bypass de autenticação ou autorização | 24 h | Correção dentro de 14 dias |
| Médio — fuga de informação limitada, negação parcial de serviço | 72 h | Correção dentro de 60 dias |
| Baixo — defeito de configuração sem impacto demonstrado | 120 h | Tratado no fluxo normal de desenvolvimento |
O que não garantimos
Uma página de segurança confiável declara seus limites. Aqui estão eles, sem suavização.
- Nenhuma auditoria externa até o momento
- Nenhum teste de penetração de terceiros e nenhuma certificação foi realizado. Portanto, não exibimos logotipo de auditoria, selo ou alegação de certificação. No dia em que uma auditoria for realizada, seu escopo e data aparecerão aqui.
- Uma transação on-chain não pode ser desfeita
- Nenhuma medida de segurança torna reversível uma transferência confirmada em uma rede pública. Isso é uma propriedade da rede, não uma lacuna de nossa parte.
- Um dispositivo comprometido
- Se seu computador ou telefone estiver comprometido, um segundo fator baseado em aplicativo pode ser contornado. Uma chave de hardware continua sendo a única proteção genuinamente resistente nesse caso.
- Provedores de pagamento
- Uma vez que a instrução chega à instituição de pagamento, o roteamento depende de sua infraestrutura e de bancos intermediários. Escolhemos nossos provedores, não os operamos.
- Risco zero
- Não vamos prometer isso. O que podemos prometer é uma superfície reduzida, detecção rápida e comunicação que não minimiza.
Perguntas frequentes sobre segurança
Você guarda minhas criptomoedas?
Não. Não há saldo, nem carteira, nem função de armazenamento. Um depósito está vinculado a uma ordem, é convertido e depois pago. O tempo em que os fundos ficam sob nosso controle é limitado ao processamento da operação.
O que acontece se o seu sistema for comprometido durante a minha ordem?
Os pagamentos são congelados assim que um incidente que envolva movimentação de fundos é triado. Uma ordem já convertida ainda é devida: a conversão e a obrigação de pagamento são registradas independentemente do componente afetado.
Um segundo fator por mensagem de texto é aceito?
Para uma conta de cliente, sim, mas recomendamos um aplicativo autenticador ou uma chave de hardware: o sequestro de número de telefone é um ataque comum e barato. Para acesso interno, mensagens de texto não são aceitas.
Vocês são certificados ou auditados?
Não, e não exibimos isso em lugar nenhum. Nenhum teste de penetração externo e nenhuma certificação foram realizados até o momento. No dia em que isso mudar, o escopo exato e a data aparecerão nesta página.
Encontrei uma falha. O que devo fazer?
Escreva para o endereço de segurança com o componente em questão, o impacto e os passos para reproduzir. O escopo autorizado, as regras de teste e nosso compromisso de não processar pesquisas de boa-fé estão publicados.