Segurança
Arquitetura de confiança
Como o NubliVault protege seus dados — e o que a Nublify consegue e não consegue ver.
Modelo de ameaças
| Ameaça | Controle do NubliVault | Evidência |
|---|---|---|
| Ransomware | Object Lock (governance) no destino: versões não podem ser apagadas nem sobrescritas na janela de retenção. | DELETE/overwrite retorna AccessDenied enquanto o lock vige. |
| Insider / operador | Criptografia BYOK: as chaves são do cliente. O operador não decifra conteúdo. | Objetos cifrados com o KMS do cliente; sem a chave, o dado é ilegível. |
| Exclusão acidental | Imutabilidade + retenção; restore granular de qualquer versão retida. | Arquivo recuperável por range GET mesmo após exclusão na origem. |
| Credencial comprometida | Escopo mínimo por conexão; segredos AES-256-GCM, mascarados na UI; trilha de auditoria. | Toda ação sensível gravada com usuário, IP e horário, em registro somente de inclusão. |
| Falha de provedor | Multi-cloud: origem ≠ destino. Formato aberto e padrão, legível sem a ferramenta. | Restore a partir de outra nuvem/off-site com o manifesto. |
Criptografia
Em repouso
AES-256 nos archives; segredos internos com AES-256-GCM.
Em trânsito
TLS 1.3 em todas as conexões com os provedores.
BYOK / KMS
Chaves gerenciadas pelo cliente. A Nublify nunca detém suas chaves-mestras.
Rotação
Com BYOK, a rotação é feita no KMS do cliente — o NubliVault não retém chave-mestra para rotacionar.
Imutabilidade (Object Lock)
No destino frio, cada archive entra com Object Lock em modo governance e um período de retenção. Durante a retenção, nem uma credencial comprometida apaga ou sobrescreve o dado.
- 01
Backup gravado + lock aplicado
- 02
Tentativa de exclusão
- 03
Bloqueada pela retenção
- 04
Dado íntegro
Isolamento multi-tenant
Os archives são por cliente — um tarball jamais mistura dados de tenants diferentes. O manifesto carrega o client_id e toda leitura é filtrada por ele; o banco rejeita fisicamente uma entrada de manifesto de um pacote de outro cliente.
Caminhos de arquivo
Pacote de backup é um arquivo tar, e tar aceita nome de entrada com "../" dentro. Uma entrada maliciosa pode escrever fora da pasta de destino durante a recuperação — é um ataque conhecido, e continua funcionando em ferramenta que não valida. Toda entrada passa por validação antes de qualquer escrita em disco: nome rejeitado não chega ao sistema de arquivos.
A superfície de acesso na sua nuvem
Sem chave em disco
Na OCI, o worker autentica por Instance Principal: a identidade é da máquina, e não há chave de API guardada em arquivo para vazar.
Escopo por bucket
A permissão é concedida bucket a bucket, pelo nome, e não no compartimento inteiro. Bucket que não foi declarado não é alcançável.
Segredos em repouso
Credenciais de conexão são cifradas com AES-256-GCM, decifradas apenas em memória no momento do uso, e devolvidas mascaradas pela API — nunca aparecem inteiras na interface nem em log.
O módulo de IA
A busca em linguagem natural e o assistente de recuperação usam chamada de função forçada: a IA não escreve consulta ao banco nem executa nada. Ela só preenche campos de um formulário validado, que alimenta a mesma consulta parametrizada da busca comum.
- A IA nunca recebe credencial, chave nem conteúdo de arquivo.
- Recuperação e exclusão exigem confirmação humana na interface — a IA não dispara nenhuma das duas.
- Todo prompt e toda resposta ficam gravados na auditoria.
- Com o módulo desligado, o produto segue inteiro: as rotas de IA respondem 503 e nada mais muda.
Zero-knowledge do operador
A Nublify consegue ver
- ●Metadados operacionais (tamanhos, contagens, tempos de job)
- ●Nomes de bucket e caminhos, para orquestrar
- ●Logs de auditoria das ações
A Nublify NÃO consegue ver
- ✕O conteúdo dos seus arquivos (cifrado com a sua chave)
- ✕Suas chaves-mestras (BYOK)
- ✕Dado em claro em qualquer ponto do pipeline
Auditoria
- Toda ação sensível (login, job, restore, alteração de credencial) é registrada.
- Registro somente de inclusão: a aplicação nunca altera nem apaga uma linha de auditoria.
- Consulta filtrável por usuário, ação, tipo e período, pela API autenticada.
LGPD
A Nublify atua como operadora (Art. 5º, VII). Tratamos o dado sob instrução do controlador (você).
- DPA disponível sob solicitação
- Residência de dados no Brasil quando exigido (destino em região BR)
- Você mantém o controle: chaves, retenção e exclusão são seus
Divulgação responsável
Encontrou uma vulnerabilidade? Reporte com responsabilidade — respondemos rápido.