Legal

Segurança

Última atualização: 16 de julho de 2026

Esta página descreve as medidas de segurança que estão realmente em vigor na Astrina.io hoje. É deliberadamente específica e deliberadamente incompleta: onde não temos algo, dizemos isso em vez de insinuar o contrário. Se um controle de segurança não estiver listado nesta página, assuma que não o temos.

Onde seus dados são armazenados

A Astrina opera em um único servidor hospedado com a OVH na UE. O servidor é gerenciado com o painel de controle Hestia, e o banco de dados (MariaDB/MySQL) roda nesse mesmo servidor. O Cloudflare fica na frente para DNS, CDN, terminação TLS e WAF.

A lista completa de terceiros que processam dados em nosso nome está na página Subprocessors. O que coletamos e por quanto tempo o mantemos está definido na Política de Privacidade e na Página de Retenção de Dados.

Criptografia em trânsito

Todo o tráfego de e para a Astrina.io é servido sobre TLS. O Cloudflare está configurado no modo Full (estrito), o que significa que a conexão entre o Cloudflare e nosso servidor de origem também é criptografada e o certificado de origem é validado. O certificado de origem é emitido pelo Let's Encrypt.

Senhas

  • As senhas são armazenadas apenas como um hash, produzido pelo PHP password_hash() usando bcrypt (PASSWORD_DEFAULT), e verificadas com password_verify().
  • Nunca armazenamos sua senha em texto simples, e nunca a escrevemos em um log. Ninguém na Astrina pode ler sua senha ou dizer o que é.
  • Os tokens de verificação de e-mail e de redefinição de senha são armazenados como um hash SHA-256 do token, são de uso único e expiram.
  • Quando uma senha é verificada em listas de violação conhecidas, usamos o método de k-anonimato do Pwned Passwords: apenas os primeiros cinco caracteres do hash SHA-1 da senha são enviados. A senha em si nunca sai do navegador ou do nosso servidor.

Não há autenticação de dois fatores nas contas Astrina. Veja "O que ainda não temos" abaixo.

Sessões e formulários

  • O cookie de sessão é chamado astrsess. Ele é definido como HttpOnly (JavaScript não pode lê-lo), Secure (é enviado apenas por HTTPS) e SameSite=Lax.
  • Envios de formulários que alteram o estado carregam um token CSRF, para que outro site não possa fazer seu navegador realizar uma ação em sua conta.

Chaves de API

  • Sua chave de API é aceita apenas em um cabeçalho de solicitação — X-Api-Key ou Authorization: Bearer. Nós deliberadamente não aceitamos chaves na string de consulta da URL.
  • Essa escolha é importante: uma chave colocada em uma URL tende a acabar em logs de acesso do servidor, logs de proxy, histórico do navegador e cabeçalhos Referer enviados para outros sites. Uma chave em um cabeçalho não.
  • Você pode regenerar sua chave a qualquer momento em /my/api.php. A regeneração revoga a chave antiga instantaneamente.
  • Cada plano tem uma cota diária de chamadas. Uma vez que ela é utilizada, a API retorna HTTP 429 em vez de continuar a atender solicitações.

Acesso entre origens (CORS)

Nossos métodos de API pública são intencionalmente abertos a qualquer origem (Access-Control-Allow-Origin: *), porque eles servem dados de catálogo públicos. O método de análise privada, /api/v1/stats, não envia nenhum cabeçalho Allow-Origin — então uma página da web em outro site não pode usar o navegador de um visitante para ler suas estatísticas, mesmo que de alguma forma tivesse sua chave.

Fortalecimento do rastreador SEO

Nosso rastreador SEO busca URLs que os clientes fornecem, que é exatamente o tipo de recurso que é abusado para acessar sistemas internos (SSRF). Ele é fortalecido contra isso:

  • Apenas URLs http e https são aceitas.
  • Faixas de IP privadas, de loopback e link-local são recusadas.
  • O endereço IP resolvido é fixado, para que o nome do host não possa ser resolvido para algo diferente entre a verificação e a solicitação.
  • Cada salto de redirecionamento é revalidado de acordo com as mesmas regras, não apenas a primeira URL.
  • O tamanho do corpo da resposta é limitado.

A gravação de sessão é mascarada por padrão

Se você ativar o gravador de sessão opcional, a máscara está ativada por padrão e é aplicada no navegador do visitante — antes que qualquer coisa seja enviada para nós:

  • Os campos de entrada de senha, e-mail e telefone nunca transmitem um valor. Nem o texto, nem uma versão mascarada dele, nem mesmo seu comprimento.
  • Os campos de cartão de pagamento são tratados da mesma forma.
  • Texto digitado em qualquer outra entrada é mascarado com pontos.
  • Qualquer parte da sua página que você marcar com o atributo [data-astr-mask] é redigida antes de sair do navegador.

As gravações são mantidas por 30 dias por padrão. O período de retenção é configurável.

Arquivos de evidência em avaliações

Imagens e vídeos anexados como evidência a alguns tipos de avaliação são armazenados fora da raiz da web, portanto, não podem ser acessados adivinhando uma URL. Eles são servidos apenas através de um endpoint restrito, que retorna 403, a menos que a avaliação tenha sido aprovada, ou você seja o autor da avaliação, ou você seja um administrador.

Controles de abuso e bots

  • As submissões de avaliações têm limite de taxa por endereço IP, e as avaliações são moderadas. Avaliações de convidados são publicadas apenas após moderação; avaliações de membros logados são publicadas imediatamente.
  • O tráfego de análises é filtrado para bots usando regras de user-agent juntamente com a classificação de IP de datacenter e hospedagem via DNS reverso.

Acesso de administrador

A área de administração é restrita por uma verificação de função na conta. Contas administrativas usam o mesmo mecanismo de login que todos os outros, o que significa que também não estão protegidas por autenticação de dois fatores.

Email que enviamos

O email de saída (de noreply@astrina.io) é enviado pelo nosso próprio servidor de email Exim com DKIM configurado, para que os destinatários possam verificar que uma mensagem realmente veio de nós. Não repassamos seu endereço para um provedor de email de terceiros.

Backups e restauração do serviço

Hestia faz um backup diário de arquivos e do banco de dados, aproximadamente às 05:12 UTC.

Os backups são armazenados no mesmo servidor que executa o serviço. Não há cópia fora do local e nenhuma replicação georredundante. Esta é uma limitação real e você deve considerá-la em seu próprio planejamento: um evento que destrói o servidor também destruiria os backups armazenados nele. Na prática, existe aproximadamente uma cópia diária a qualquer momento.

Se o serviço precisar ser restaurado, restauramos a partir do backup diário mais recente. Não garantimos um objetivo de tempo de recuperação (RTO) ou um objetivo de ponto de recuperação (RPO), e não oferecemos um acordo de nível de serviço público. Um SLA existe apenas onde foi acordado separadamente em um contrato individual.

O que ainda não temos

Preferimos lhe dizer isso de forma clara do que deixar uma página de segurança insinuar mais do que deveria. A Astrina atualmente não possui:

  • Sem autenticação de dois fatores (2FA) e sem SSO para o painel da Astrina.
  • Sem auditoria de segurança de terceiros e sem teste de penetração. Nenhum foi realizado, portanto, não há resultados a serem publicados.
  • Sem ISO 27001, SOC 2 ou qualquer outra certificação. Não somos certificados ou auditados em relação a nenhum padrão.
  • Sem backup fora do site. Veja a seção de backups acima.
  • Sem programa de recompensa por bugs. Aceitamos relatórios, mas não podemos pagar por eles.
  • Sem acordo formal de nível de serviço e sem garantia de tempo de atividade publicada.

Se algum desses for um requisito para você, eles estão ausentes hoje, e você deve decidir de acordo.

Relatando um problema de segurança

Se você encontrar uma vulnerabilidade, por favor, relate-a para support@astrina.io. Este é o único endereço de contato para relatórios de segurança.

É útil se você incluir a URL ou endpoint afetado, os passos para reproduzir e o que um atacante poderia alcançar. Por favor, nos dê uma oportunidade razoável de corrigir um problema antes de divulgá-lo publicamente, e por favor, não acesse, modifique ou exclua dados pertencentes a outras pessoas enquanto testa.

Não temos um programa de recompensa por bugs e não podemos oferecer pagamento ou recompensa por relatórios. Também não prometemos um tempo de resposta, porque não oferecemos um SLA público — mas os relatórios enviados para este endereço nos alcançam e agimos sobre eles.

Seus dados e seu controle sobre eles

  • Você pode excluir um site rastreado individual do seu painel a qualquer momento, o que remove seus dados.
  • Você pode regenerar ou revogar sua chave de API a qualquer momento em /my/api.php.
  • Não há um botão de exclusão de conta de autoatendimento no painel hoje. Para ter sua conta e dados excluídos, envie um e-mail para support@astrina.io e faremos isso mediante solicitação.

Páginas relacionadas

O que esta página responde

  • segurança
  • guia de Segurança
  • segurança explicado
  • tutorial de Segurança
  • começando com Segurança
  • melhores práticas de Segurança
  • segurança passo a passo
  • o que é Segurança
  • segurança para iniciantes
  • lista de verificação de Segurança
  • exemplos de Segurança
  • por que Segurança é importante