ACHÔ

Política de Segurança da Informação

Última atualização: 21 de agosto de 2026 · Responsável: Samuel Douglas · samuelmda86@gmail.com

1. Escopo e arquitetura

O ACHÔ é um comparador de preços operado por uma pessoa física. Ele consulta APIs oficiais de plataformas e redes de afiliados, compara as ofertas e encaminha o usuário para a página da loja. Não vende, não processa pedidos e não intermedia pagamento de produto.

A operação é inteiramente sem servidor próprio: o código roda em funções gerenciadas na Vercel. Não existe rede corporativa, datacenter, VPN ou máquina exposta à internet sob nossa administração. Isso reduz a superfície de ataque a três coisas: as credenciais das plataformas, as contas administrativas e o próprio código.

2. Segregação e proteção de rede

Cada requisição executa numa função isolada e efêmera, sem estado compartilhado entre execuções e sem acesso à rede interna de outros sistemas. O isolamento, a proteção contra negação de serviço e o firewall de aplicação são fornecidos e mantidos pela Vercel.

Todo tráfego — do navegador até nós, e de nós até as APIs das plataformas — usa HTTPS com TLS. Não há endpoint em texto claro.

3. Terminais

As estações usadas no desenvolvimento rodam Windows com antivírus e firewall nativos ativos, disco criptografado, bloqueio automático de tela e senha de acesso.

4. Controle de acesso e privilégio mínimo

O acesso administrativo às plataformas (Vercel, contas de API, redes de afiliados) é restrito ao responsável. Não há acesso compartilhado, conta genérica ou credencial em poder de terceiros. Autenticação em dois fatores é usada onde a plataforma oferece.

Segredos nunca ficam no código. Chaves de API e tokens vivem exclusivamente em variáveis de ambiente cifradas da plataforma de hospedagem, marcadas como sensíveis. O repositório ignora arquivos de ambiente e o histórico não contém credencial. Tokens de autorização obtidos por OAuth ficam em armazenamento cifrado do provedor, nunca no sistema de arquivos efêmero.

5. Classificação de dados e criptografia

Os dados tratados pelo ACHÔ são classificados em três níveis:

  • Segredo — chaves de API e tokens de plataformas. Cifrados em repouso pelo provedor, nunca exibidos em tela, nunca gravados em log.
  • Operacional — identificador anônimo do visitante, saldo de créditos, texto das buscas e registro das ofertas retornadas. Cifrado em repouso pelo provedor de armazenamento.
  • Público — dados de produto obtidos das APIs das plataformas.

O ACHÔ não coleta nome, e-mail, telefone, endereço, documento ou dado de cartão de quem pesquisa. O detalhamento está na Política de Privacidade.

6. Resposta a incidentes

Incidente de segurança é qualquer acesso indevido, vazamento, perda de dados ou comprometimento de credencial. O responsável pela resposta é o titular da operação (contato acima), que também é o canal de comunicação para relatos externos.

Procedimento, na ordem:

  1. Conter — revogar a credencial afetada e derrubar o acesso comprometido.
  2. Avaliar — identificar que dado foi alcançado e por quanto tempo.
  3. Notificar — comunicar as plataformas parceiras afetadas em até 48 horas a partir da confirmação, e a autoridade competente quando a lei exigir.
  4. Corrigir — eliminar a causa antes de restabelecer o acesso.
  5. Registrar — documentar causa, alcance e correção.

7. Gestão de vulnerabilidades

As dependências do projeto são auditadas com as ferramentas do próprio ecossistema a cada alteração relevante, e as correções de segurança são aplicadas antes de qualquer publicação. A plataforma de hospedagem cuida das correções de sistema operacional e tempo de execução.

Toda alteração passa por uma suíte automatizada de testes antes de ir ao ar. Regras de integridade consideradas críticas — como a proibição de apresentar dado fictício como real — são verificadas por teste que reprova a publicação.

8. Relato de vulnerabilidade

Encontrou uma falha? Escreva para samuelmda86@gmail.com com a descrição e o passo a passo. Respondemos em até 5 dias úteis e não tomamos medida legal contra quem relatar de boa-fé sem explorar nem divulgar a falha antes da correção.