segurança

Segurança na Tandera

Você está prestes a colocar as vulnerabilidades não corrigidas dos seus clientes no sistema de outra pessoa. Isso merece detalhes.

O que existe está marcado como existe. O que é planejado está marcado como planejado.

Revisado em agosto de 2026

Onde seus dados ficam

  • Uma região: AWS us-east-2 Leste dos EUA, Ohio. Seus dados não circulam entre regiões, porque só existe uma. Se você precisa de outra região, essa é a conversa de BYOC mais abaixo.
  • O banco não tem endpoint público O Postgres roda dentro de uma VPC privada. Ele é alcançável pelas próprias funções da API e por mais nada. Não existe endereço na internet para atacar.
  • Evidências e uploads são cifrados no S3 Capturas de tela, saída de scanner e arquivos de credencial ficam com SSE-KMS usando a chave gerenciada da própria Tandera.

Criptografia

  • Em trânsito TLS em toda conexão, do seu navegador até a API e da API até o banco.
  • Em repouso A criptografia de armazenamento está ativa no banco e em todo bucket que guarda seu conteúdo.
  • Segredos têm chave própria Credenciais do cofre, tokens de integração e senhas de relatório usam envelope encryption com uma chave de dados por registro via AWS KMS. A rotação automática de chave está ligada.
  • Apagar apaga de verdade Remover uma credencial do cofre zera as colunas cifradas na mesma instrução que grava o tombstone. O ciphertext some, não fica marcado como oculto.

Quem vê o quê

  • Sua organização vem do token, nunca da requisição O id da organização que limita toda consulta é lido do token de sessão verificado. Um cliente não consegue pedir dados de outro tenant trocando um parâmetro.
  • Leitura entre tenants responde “não encontrado” Nunca “proibido”. Uma resposta errada que confirma a existência do registro ainda é vazamento, então a API não confirma.
  • Cinco papéis, não um Admin, manager, reviewer, hacker e client. Quem testa não precisa da permissão de quem é dono, e um cliente precisa de bem menos que os dois.
  • O cliente só vê o que você publica O papel de client alcança o portal e os achados que você escolheu compartilhar lá. Não alcança o engajamento por trás dele.

A trilha de auditoria

Toda mutação é gravada em um log append-only na mesma transação de banco que a própria mudança. Se a mudança foi confirmada, a linha de auditoria foi junto. Cada linha registra:

ator · ação · tipo de recurso · id do recurso · endereço IP · user agent · estado anterior · estado posterior · timestamp

A renderização do relatório é isolada

Relatórios são montados a partir de saída de scanner e, se você usar esses recursos, de texto assistido por IA. Os dois são entrada não confiável. Cada pedaço é escapado antes de chegar ao renderizador, e o renderizador roda sem sistema de arquivos, sem rede e sem importar pacotes. Um escape que passe batido ainda assim não consegue ler um arquivo nem fazer uma requisição.

Subprocessadores

Os terceiros envolvidos em operar a Tandera, e o que cada um enxerga. Dois deles só valem se você ligar o recurso.

ProvedorO que fazO que enxerga
Amazon Web ServicesHospedagem, banco, armazenamento, chaves de criptografia, e-mail transacionalTodos os dados da aplicação
ClerkAutenticação e vínculo com a organizaçãoNomes, e-mails, sessão e papel
StripeCobrança de assinatura via checkout hospedado da StripeContato de cobrança e meio de pagamento. Os dados do cartão vão direto para a Stripe e nunca passam pela Tandera
AnthropicMapeamento de achados e apoio a evidências por IA, só nos recursos que usam issoO texto de achado e evidência enviado a esses recursos específicos
PostHogAnalytics de produto e de marketingEventos de uso e visualizações de página, não seus achados
Atlassian JiraSincronização de issues, só se você conectarOs achados que você escolher enviar
CloudflareDNS e CDN do site públicoSó o tráfego do site público

O que ainda não temos

  • Sem SOC 2 e sem ISO 27001 Não somos certificados. Se o procurement exige certificação hoje, fale com a gente e a resposta sobre prazo vai ser direta.
  • BYOC está desenhado, não implantado Rodar a Tandera dentro da sua própria conta AWS, com seu S3, seu banco, sua chave KMS, sua região e seu CloudTrail, está planejado para o Enterprise. Hoje é um documento de design. Vamos continuar chamando de planejado até existir.

Achou alguma coisa?

Escreva para security@tandera.io com os passos para reproduzir e a gente confirma o recebimento. Nossos usuários testam software para viver, então preferimos ouvir de você a não ouvir. Ainda não temos programa de bounty pago.

security@tandera.io
acesso antecipado

Garanta a Tandera antes do próximo engagement.

Entre na waitlist para acesso antecipado. Estamos integrando times de pentest em ondas.

✓Onboarding prioritário para times de pentest.
✓Linha direta com quem está construindo.
✓Preço de acesso antecipado, garantido.

Sem spam, sem cartão. Cancele quando quiser.

enespt-br