NubliVaultby Nublify

Segurança

Arquitetura de confiança

Como o NubliVault protege seus dados — e o que a Nublify consegue e não consegue ver.

Modelo de ameaças

AmeaçaControle do NubliVaultEvidência
RansomwareObject Lock (governance) no destino: versões não podem ser apagadas nem sobrescritas na janela de retenção.DELETE/overwrite retorna AccessDenied enquanto o lock vige.
Insider / operadorCriptografia BYOK: as chaves são do cliente. O operador não decifra conteúdo.Objetos cifrados com o KMS do cliente; sem a chave, o dado é ilegível.
Exclusão acidentalImutabilidade + retenção; restore granular de qualquer versão retida.Arquivo recuperável por range GET mesmo após exclusão na origem.
Credencial comprometidaEscopo mínimo por conexão; segredos AES-256-GCM, mascarados na UI; trilha de auditoria.Toda ação sensível gravada com usuário, IP e horário, em registro somente de inclusão.
Falha de provedorMulti-cloud: origem ≠ destino. Formato aberto e padrão, legível sem a ferramenta.Restore a partir de outra nuvem/off-site com o manifesto.

Criptografia

Em repouso

AES-256 nos archives; segredos internos com AES-256-GCM.

Em trânsito

TLS 1.3 em todas as conexões com os provedores.

BYOK / KMS

Chaves gerenciadas pelo cliente. A Nublify nunca detém suas chaves-mestras.

Rotação

Com BYOK, a rotação é feita no KMS do cliente — o NubliVault não retém chave-mestra para rotacionar.

Imutabilidade (Object Lock)

No destino frio, cada archive entra com Object Lock em modo governance e um período de retenção. Durante a retenção, nem uma credencial comprometida apaga ou sobrescreve o dado.

  1. 01

    Backup gravado + lock aplicado

  2. 02

    Tentativa de exclusão

  3. 03

    Bloqueada pela retenção

  4. 04

    Dado íntegro

Isolamento multi-tenant

Os archives são por cliente — um tarball jamais mistura dados de tenants diferentes. O manifesto carrega o client_id e toda leitura é filtrada por ele; o banco rejeita fisicamente uma entrada de manifesto de um pacote de outro cliente.

cliente-A · pacotecliente-B · pacotecliente-C · pacote

Caminhos de arquivo

Pacote de backup é um arquivo tar, e tar aceita nome de entrada com "../" dentro. Uma entrada maliciosa pode escrever fora da pasta de destino durante a recuperação — é um ataque conhecido, e continua funcionando em ferramenta que não valida. Toda entrada passa por validação antes de qualquer escrita em disco: nome rejeitado não chega ao sistema de arquivos.

../../etc/passwd → rejeitadoclientes/a/doc.pdf → aceito

A superfície de acesso na sua nuvem

Sem chave em disco

Na OCI, o worker autentica por Instance Principal: a identidade é da máquina, e não há chave de API guardada em arquivo para vazar.

Escopo por bucket

A permissão é concedida bucket a bucket, pelo nome, e não no compartimento inteiro. Bucket que não foi declarado não é alcançável.

Segredos em repouso

Credenciais de conexão são cifradas com AES-256-GCM, decifradas apenas em memória no momento do uso, e devolvidas mascaradas pela API — nunca aparecem inteiras na interface nem em log.

O módulo de IA

A busca em linguagem natural e o assistente de recuperação usam chamada de função forçada: a IA não escreve consulta ao banco nem executa nada. Ela só preenche campos de um formulário validado, que alimenta a mesma consulta parametrizada da busca comum.

  • A IA nunca recebe credencial, chave nem conteúdo de arquivo.
  • Recuperação e exclusão exigem confirmação humana na interface — a IA não dispara nenhuma das duas.
  • Todo prompt e toda resposta ficam gravados na auditoria.
  • Com o módulo desligado, o produto segue inteiro: as rotas de IA respondem 503 e nada mais muda.

Zero-knowledge do operador

A Nublify consegue ver

  • Metadados operacionais (tamanhos, contagens, tempos de job)
  • Nomes de bucket e caminhos, para orquestrar
  • Logs de auditoria das ações

A Nublify NÃO consegue ver

  • O conteúdo dos seus arquivos (cifrado com a sua chave)
  • Suas chaves-mestras (BYOK)
  • Dado em claro em qualquer ponto do pipeline

Auditoria

  • Toda ação sensível (login, job, restore, alteração de credencial) é registrada.
  • Registro somente de inclusão: a aplicação nunca altera nem apaga uma linha de auditoria.
  • Consulta filtrável por usuário, ação, tipo e período, pela API autenticada.

LGPD

A Nublify atua como operadora (Art. 5º, VII). Tratamos o dado sob instrução do controlador (você).

  • DPA disponível sob solicitação
  • Residência de dados no Brasil quando exigido (destino em região BR)
  • Você mantém o controle: chaves, retenção e exclusão são seus

Divulgação responsável

Encontrou uma vulnerabilidade? Reporte com responsabilidade — respondemos rápido.

Canal seguro: security@nublify.com.brSLA de primeira resposta: 72h úteis.