Segurança

Seguro pelo jeito como é construído, não por um selo

Permissão por registro no banco, uma varredura que barra a publicação e um container de build que não guarda nenhum segredo nosso. Aqui está o que roda, o que a gente ainda não conquistou e como reportar uma falha.

O que dá para provar hoje

Escrito de um jeito que você consegue conferir: um documento para ler, um cabeçalho para inspecionar, um comportamento para testar.

Documentos jurídicos versionados

São seis, por idioma: termos, privacidade, cookies, uso responsável, adendo de tratamento de dados e contrato comercial. Cada um carrega a data em que mudou.

LGPD e GDPR na prática

Consentimento de cookies antes de qualquer script não essencial, adendo de tratamento para quem precisar e um canal publicado para pedido de titular.

Endurecido depois de um pentest real

A plataforma passou por teste de invasão e os achados foram corrigidos, não arquivados. As regras de borda, a origem direta fechada e a política de armazenamento vêm dessa rodada.

O que ainda não temos

Dito com todas as letras, porque página de segurança que só lista força é a que ninguém deveria acreditar. Se alguma destas for requisito para você, fale com a gente antes de construir em cima da plataforma.

  • SOC 2 Tipo II e ISO 27001. Não somos certificados e não temos relatório para enviar.
  • Residência de dados por região. Hoje tudo roda numa região só; você não escolhe onde o dado do seu app fica.
  • Programa de recompensa por falha. Reporte é bem-vindo e respondido, mas não há prêmio por trás dele.

O que protege o dado dentro do seu app

Os usuários do seu app não são nossos usuários, e o dado deles não é nosso para olhar. Estes são os mecanismos que seguram essa linha.

Dados separados por conta

O dado de cada projeto é isolado por tenant, e o acesso a cada registro é decidido pelas regras do próprio app — público, autenticado, por papel ou por posse.

O dado do cartão não passa pelo seu app

Os pagamentos passam por Stripe, Pagar.me e Mercado Pago. Os campos do cartão são renderizados por um componente-cofre hospedado; o número do cartão não passa pelo código que a IA escreveu.

Build isolado

O build de um app roda num contêiner efêmero, sem o ambiente do host, com capacidades removidas e limites de CPU, memória e tempo. Os segredos ficam de fora — o sandbox nunca vê um.

Arquivos servidos com cuidado

Tipos de documento ativo são forçados a privado e entregues por URL assinada de vida curta; vídeo nunca é link público.

Segredo é guardado, não copiado

As credenciais de integração ficam em linhas cifradas do nosso lado e são injetadas na hora da chamada. Transformar um app em template nunca leva um segredo junto.

Proteção na borda

Os apps publicados e a plataforma ficam atrás da Cloudflare, com HTTPS, limite de requisições e proteção contra bots na frente.

O que protege a plataforma em volta

A parte que você nunca vê, e a que decide se um app gerado por IA pode ser publicado sem susto.

Uma varredura que pode barrar a publicação

Antes de o app ir ao ar, o código gerado é conferido contra segredo escrito nele e contra regra de acesso que deixaria uma tabela aberta. A publicação para, em vez de subir qualquer um dos dois.

O container de build não guarda segredo

Cada app é construído num container que nasce e morre, com capacidades removidas, sem o ambiente da máquina e sem nenhuma chave da plataforma dentro. A única coisa que sai dele é a pasta compilada.

A origem direta está fechada

A plataforma responde só pela Cloudflare, com firewall de aplicação e limite de taxa na frente. O endereço do serviço por baixo devolve 404 para quem o encontrar.

Credencial cifrada, nunca devolvida

Credencial de integração e de loja fica cifrada e é injetada na hora da chamada. Depois de salva, nenhuma tela e nenhuma API lê de volta — rotacionar é escrever uma nova.

Segundo fator e chave de acesso

Sua conta aceita segundo fator por aplicativo, por e-mail ou por passkey. As ferramentas internas por trás dela exigem o segundo fator a cada ação sensível, não uma vez por sessão.

Vinte e quatro permissões, cinco papéis

Quem convida, quem gasta crédito, quem publica. Publicar é permissão própria, então alguém pode construir a semana inteira sem conseguir colocar na frente dos clientes.

Onde a IA não pode chegar

A objeção que de fato importa num app gerado não é se o código compila. É até onde o modelo e o agente conseguem alcançar.

O agente herda quem chamou, nunca mais que isso

A IA dentro do seu app publicado roda sob a permissão de quem a chamou. Ela não lê um registro que essa pessoa não leria, que é o que impede um prompt de virar vazamento.

O modelo nunca vê uma credencial

A chamada de conector sai do nosso lado já com a chave. A chave não está no prompt, não está no código gerado e não está no navegador.

Chamada de saída não pode ser virada para dentro

O endereço do conector é validado antes de a requisição partir, redirecionamento não é seguido e a resposta de DNS fica fixada, então ele não pode ser levado até um endereço interno.

Perguntas que nos fazem

Não, e a plataforma é construída para que não seja preciso. O suporte pede que você reproduza o problema em vez de abrir os seus registros; qualquer coisa que exigisse lê-los é um pedido que fazemos a você, não um acesso que tomamos.

Reportar uma vulnerabilidade

Escreva para security@fabapp.com. O nosso canal de divulgação está publicado em /.well-known/security.txt, seguindo a RFC 9116. Dê-nos a chance de corrigir antes de publicar.

Documentos: Os termos de uso, a política de privacidade, o adendo de tratamento de dados e a política de uso responsável estão publicados na íntegra e versionados.

Descreva. Veja rodando. Publique na loja.

Criar meu app grátisTermos de uso