O que dá para provar hoje
Escrito de um jeito que você consegue conferir: um documento para ler, um cabeçalho para inspecionar, um comportamento para testar.
Documentos jurídicos versionados
São seis, por idioma: termos, privacidade, cookies, uso responsável, adendo de tratamento de dados e contrato comercial. Cada um carrega a data em que mudou.
LGPD e GDPR na prática
Consentimento de cookies antes de qualquer script não essencial, adendo de tratamento para quem precisar e um canal publicado para pedido de titular.
Endurecido depois de um pentest real
A plataforma passou por teste de invasão e os achados foram corrigidos, não arquivados. As regras de borda, a origem direta fechada e a política de armazenamento vêm dessa rodada.
O que ainda não temos
Dito com todas as letras, porque página de segurança que só lista força é a que ninguém deveria acreditar. Se alguma destas for requisito para você, fale com a gente antes de construir em cima da plataforma.
- SOC 2 Tipo II e ISO 27001. Não somos certificados e não temos relatório para enviar.
- Residência de dados por região. Hoje tudo roda numa região só; você não escolhe onde o dado do seu app fica.
- Programa de recompensa por falha. Reporte é bem-vindo e respondido, mas não há prêmio por trás dele.
O que protege o dado dentro do seu app
Os usuários do seu app não são nossos usuários, e o dado deles não é nosso para olhar. Estes são os mecanismos que seguram essa linha.
Dados separados por conta
O dado de cada projeto é isolado por tenant, e o acesso a cada registro é decidido pelas regras do próprio app — público, autenticado, por papel ou por posse.
O dado do cartão não passa pelo seu app
Os pagamentos passam por Stripe, Pagar.me e Mercado Pago. Os campos do cartão são renderizados por um componente-cofre hospedado; o número do cartão não passa pelo código que a IA escreveu.
Build isolado
O build de um app roda num contêiner efêmero, sem o ambiente do host, com capacidades removidas e limites de CPU, memória e tempo. Os segredos ficam de fora — o sandbox nunca vê um.
Arquivos servidos com cuidado
Tipos de documento ativo são forçados a privado e entregues por URL assinada de vida curta; vídeo nunca é link público.
Segredo é guardado, não copiado
As credenciais de integração ficam em linhas cifradas do nosso lado e são injetadas na hora da chamada. Transformar um app em template nunca leva um segredo junto.
Proteção na borda
Os apps publicados e a plataforma ficam atrás da Cloudflare, com HTTPS, limite de requisições e proteção contra bots na frente.
O que protege a plataforma em volta
A parte que você nunca vê, e a que decide se um app gerado por IA pode ser publicado sem susto.
Uma varredura que pode barrar a publicação
Antes de o app ir ao ar, o código gerado é conferido contra segredo escrito nele e contra regra de acesso que deixaria uma tabela aberta. A publicação para, em vez de subir qualquer um dos dois.
O container de build não guarda segredo
Cada app é construído num container que nasce e morre, com capacidades removidas, sem o ambiente da máquina e sem nenhuma chave da plataforma dentro. A única coisa que sai dele é a pasta compilada.
A origem direta está fechada
A plataforma responde só pela Cloudflare, com firewall de aplicação e limite de taxa na frente. O endereço do serviço por baixo devolve 404 para quem o encontrar.
Credencial cifrada, nunca devolvida
Credencial de integração e de loja fica cifrada e é injetada na hora da chamada. Depois de salva, nenhuma tela e nenhuma API lê de volta — rotacionar é escrever uma nova.
Segundo fator e chave de acesso
Sua conta aceita segundo fator por aplicativo, por e-mail ou por passkey. As ferramentas internas por trás dela exigem o segundo fator a cada ação sensível, não uma vez por sessão.
Vinte e quatro permissões, cinco papéis
Quem convida, quem gasta crédito, quem publica. Publicar é permissão própria, então alguém pode construir a semana inteira sem conseguir colocar na frente dos clientes.
Onde a IA não pode chegar
A objeção que de fato importa num app gerado não é se o código compila. É até onde o modelo e o agente conseguem alcançar.
O agente herda quem chamou, nunca mais que isso
A IA dentro do seu app publicado roda sob a permissão de quem a chamou. Ela não lê um registro que essa pessoa não leria, que é o que impede um prompt de virar vazamento.
O modelo nunca vê uma credencial
A chamada de conector sai do nosso lado já com a chave. A chave não está no prompt, não está no código gerado e não está no navegador.
Chamada de saída não pode ser virada para dentro
O endereço do conector é validado antes de a requisição partir, redirecionamento não é seguido e a resposta de DNS fica fixada, então ele não pode ser levado até um endereço interno.
Perguntas que nos fazem
Reportar uma vulnerabilidade
Escreva para security@fabapp.com. O nosso canal de divulgação está publicado em /.well-known/security.txt, seguindo a RFC 9116. Dê-nos a chance de corrigir antes de publicar.
Documentos: Os termos de uso, a política de privacidade, o adendo de tratamento de dados e a política de uso responsável estão publicados na íntegra e versionados.