SEGURANÇA
Como a PARTIE pensa segurança
Segurança não é um selo no rodapé. É uma combinação de limites de acesso, validação, arquitetura e revisão antes de promover mudanças.
Segurança por menor privilégio
A PARTIE é desenvolvida com separação de responsabilidades e permissões mínimas. Processos operacionais, integrações e áreas administrativas não devem receber acesso amplo apenas por conveniência.
Separação entre clientes, lojas e funções
Os limites de tenant e loja são tratados como fronteiras de segurança. Operações sensíveis são projetadas para trabalhar no contexto autorizado e falhar quando esse contexto não é válido.
Integrações com capacidade limitada
Integrações externas são tratadas como fronteiras específicas. Um conector deve receber somente as capacidades necessárias ao seu trabalho e não herdar acesso geral ao sistema.
Segredos e credenciais
Credenciais operacionais não pertencem ao site institucional, ao navegador público ou ao conteúdo indexável. Chaves, tokens e senhas devem permanecer em canais e ambientes protegidos.
Auditoria e validação
Mudanças críticas passam por testes de arquitetura, segurança e regressão antes de serem aceitas. Quando um controle falha na revisão, a mudança volta para correção em vez de ser promovida por prazo.
Segurança do site institucional
- O site público é servido como conteúdo estático e não precisa de acesso ao banco de dados do produto.
- Não carregamos bibliotecas de terceiros para funcionamento básico da página.
- O seletor de idioma funciona por links e não precisa gravar cookies ou armazenamento local.
- O acesso administrativo interno da PARTIE não é divulgado pela navegação pública.
- Formulários públicos não devem ser conectados a um backend até que o endpoint tenha validação, limitação de abuso e tratamento seguro de dados.
Divulgação responsável
Quando um canal público de segurança for formalizado, ele será publicado nesta página e no arquivo security.txt do domínio. Até lá, não exibimos um endereço de segurança que ainda não esteja operacional.
Transparência antes de promessa
A segurança da PARTIE é tratada como requisito de produto. Preferimos indicar claramente o estado de cada controle a publicar selos ou garantias genéricas.
