Segurança
Última atualização: 13 de agosto de 2026
Esta página descreve controles atualmente em operação. Ela não declara certificações ou controles ainda não implementados. Os detalhes de tratamento estão na Política de Privacidade.
1. Arquitetura e transporte
- O tráfego do navegador utiliza HTTPS/TLS e HSTS.
- O navegador chama um backend-for-frontend de mesma origem; credenciais de banco e chaves de provedores de IA permanecem no servidor.
- O Supabase fornece autenticação e armazenamento durável com criptografia em repouso gerenciada pelo provedor.
- A API hospedada na Oracle aplica restrição de origem, cabeçalhos de segurança, autenticação, limites e prazos de requisição.
2. Autenticação e acesso
A autenticação usa OAuth do Google ou GitHub através do Supabase Auth. O Spawn não armazena senhas desses provedores. Cookies de sessão são HttpOnly, Secure em produção, SameSite=Lax e limitados a 30 dias. O acesso de produção deve seguir menor privilégio. MFA nativo do Spawn e SSO/SAML empresarial ainda não estão disponíveis.
3. Código e processamento por IA
O código enviado é processado por provedores escolhidos no pool ativo, atualmente incluindo Google Gemini, Groq, NVIDIA, OrcaRouter e Cerebras. Não envie segredos nem dados pessoais desnecessários. As finalidades dos provedores constam na página de Subprocessadores.
4. Validação do patch
5. Monitoramento e resposta a incidentes
Sentry e logs do servidor apoiam a detecção de erros; monitoramento de saúde, prazos limitados dos provedores, fallback e watchdog das sessões apoiam disponibilidade. Incidentes confirmados com dados pessoais são avaliados, contidos, registrados e comunicados quando atingem o risco legal aplicável.
6. Exclusão de dados
Sessões são isoladas por conta. A exclusão individual oculta imediatamente e programa o purge após a janela de recuperação. A exclusão de conta concluída elimina sessões operacionais e artefatos dependentes antes de remover a autenticação. Evidências legais ou financeiras limitadas seguem a Política de Privacidade.
7. Certificações e roadmap
O Spawn ainda não obteve certificação SOC 2 ou ISO 27001. Certificações dos provedores não certificam automaticamente o Spawn. MFA nativo, SSO/SAML empresarial, pentest independente e certificação formal permanecem no roadmap até atualização posterior.
8. Divulgação responsável
Relate suspeitas a contato.spawnsupport@gmail.com, incluindo URL afetada, passos reproduzíveis, impacto e evidência sem dados sensíveis. Não acesse dados de terceiros, não interrompa o Serviço, não use engenharia social nem retenha dados obtidos. Se encontrar dados pessoais, pare e reporte imediatamente. Não existe promessa pública de recompensa por bug bounty neste momento.
Contato legível por máquina: /.well-known/security.txt.

