Segurança
Como protegemos seus dados
Suas chaves de exchange e dados de conta são confidenciais. Aqui está exatamente o que fazemos para mantê-los seguros – sem promessas vagas.
AES-256
em repouso
TLS 1.3
em trânsito
No Withdrawal
Escopo da chave API
HttpOnly
cookies de sessão
1. Criptografia em repouso
Criptografia de banco de dados
All account data, signal logs, alert configurations, and user settings are stored in PostgreSQL on infrastructure that enforces full-disk encryption at rest. Os backups de banco de dados são criptografados separadamente antes de serem gravados no armazenamento.
Criptografia de chave API
As chaves e segredos API do Exchange nunca são armazenados em texto simples. Cada chave é criptografada com AES-256-GCM usando chaves de criptografia derivadas por usuário. The encryption key itself is never stored alongside the ciphertext.
Escopo de descriptografia
A descriptografia da chave API ocorre apenas dentro do processo de execução de negociação isolada, somente quando uma ordem de bot precisa ser enviada e apenas para a chave de troca específica que está sendo usada. As chaves descriptografadas são mantidas na memória apenas durante a solicitação.
2. Criptografia em trânsito
TLS 1.3
Todas as conexões entre o seu navegador e nossos servidores usam TLS 1.3. Versões TLS mais antigas (1.0, 1.1) e conjuntos de criptografia fracos estão desabilitados. HTTPS é aplicado com cabeçalhos HTTP Strict Transport Security (HSTS).
Conexões API
Todas as conexões de saída para exchanges e provedores de dados externos usam TLS com fixação de certificado quando houver suporte. Não fazemos solicitações HTTP de texto simples para nenhum provedor de dados.
3. Segurança da chave API
Sem permissões de retirada
Aplicamos que as chaves API conectadas não devem incluir permissões de retirada. Durante a configuração da chave, avisamos se a chave parece ter acesso para retirada e recomendamos que você a regenere com escopo apenas para negociação.
Isolamento de escopo
Cada conexão de chave API tem como escopo uma única central e um único usuário. Não há pool ou compartilhamento de chaves entre usuários ou bots. Uma chave para a bolsa A não pode ser usada para fazer pedidos na bolsa B.
Rotação de Chave
Você pode revogar e substituir suas chaves API de Configurações para Trocas a qualquer momento. As chaves antigas são imediatamente marcadas como inativas e não podem ser usadas para novos pedidos.
4. Autenticação e sessões
Cookies de sessão JWT
Os tokens de autenticação são armazenados como cookies HttpOnly, Secure, SameSite=Strict. Eles não são acessíveis por JavaScript e não podem ser roubados via XSS. Os tokens expiram após 24 horas de inatividade ou 30 dias com Lembre-se de mim.
Segurança OAuth
Os fluxos OAuth (Google, GitHub) usam PKCE e parâmetros de estado para evitar ataques de CSRF e interceptação de código de autorização. Recebemos apenas os escopos de perfil mínimos necessários para a criação da conta.
Hashing de senha
As senhas são criptografadas usando bcrypt com um fator de trabalho de 12 antes do armazenamento. Nunca armazenamos ou transmitimos senhas em texto simples em nenhum momento.
5. Infraestrutura
Isolamento de rede
O banco de dados e os serviços de trabalho não estão expostos à Internet pública. Toda a comunicação interna do serviço acontece através de uma rede privada. O servidor API é o único ponto de entrada público.
Segurança de dependência
Executamos verificações automatizadas de vulnerabilidades de dependência em cada implantação. Os CVEs de gravidade crítica nas dependências são corrigidos dentro de 48 horas após a divulgação.
Gerenciamento Secreto
Os segredos de produção (credenciais de banco de dados, chaves de criptografia, tokens de provedor API) são injetados em tempo de execução por meio de variáveis de ambiente de um gerenciador de segredos. Secrets are never committed to source control.
6. Divulgação Responsável
Relatando uma vulnerabilidade
Se você descobrir uma vulnerabilidade de segurança em CryptoSignal Pro, envie um e-mail para security@cryptosignalpro.com com detalhes. Não divulgue publicamente o problema até que tenhamos a oportunidade de investigá-lo e corrigi-lo.
O que incluir
Inclua: uma descrição da vulnerabilidade, etapas para reproduzi-la, o impacto potencial e qualquer código de prova de conceito. Quanto mais detalhes você fornecer, mais rápido poderemos avaliar e corrigir.
Cronograma de Resposta
Reconheceremos seu relatório dentro de 48 horas, forneceremos uma avaliação inicial dentro de 5 dias úteis e manteremos você informado sobre o progresso da correção. Damos crédito aos pesquisadores que relatam vulnerabilidades válidas (com sua permissão).
Encontrou uma vulnerabilidade?
Envie um e-mail para nossa equipe de segurança – respondemos em 48 horas.
Perguntas gerais de segurança?
Contate o suporte