Skip to content
SEO Optimizer is live, Audit on page SEO and AI-search readiness. Try it free
Entrar

Segurança e tratamento de dados

Uma ferramenta de segurança deve ser clara sobre os próprios dados. Veja o que a Scanverra coleta, o que nunca vê e para onde vão seus dados.

Verificações de sites

  • Carregamos só a URL pública que você informa, como o navegador de um visitante faria. Nunca fazemos login no seu site.
  • Os resultados (notas, problemas, métricas e stack detectada) ficam salvos na sua conta. Os dados de desempenho também vêm do Google PageSpeed Insights, que recebe a URL.
  • Auditorias feitas sem conta podem ser vistas por qualquer pessoa com o link do relatório e são excluídas após 7 dias, a menos que você as salve em uma conta.

CLI e extensão do VS Code

  • Seu código é verificado na sua própria máquina ou runner de CI. O conteúdo dos arquivos nunca é enviado.
  • A CLI envia só os resultados: caminho do arquivo, linha, regra, gravidade e sugestão de correção. O valor dos segredos nunca é incluído; a linha encontrada só é enviada se você usar --include-code.
  • As regras do scanner são assinadas com Ed25519. A CLI verifica a assinatura e se recusa a executar qualquer coisa que a Scanverra não tenha assinado.
  • --no-upload verifica sem enviar nada, e --offline não faz nenhuma chamada de rede. A extensão do VS Code nunca envia resultados.

Repo Scanner web

  • Você conecta o GitHub ou o Bitbucket via OAuth, e lemos o repositório para verificá-lo nos nossos servidores.
  • O escopo OAuth do GitHub para repositórios privados (repo) permite leitura e escrita. A Scanverra só lê o código e só escreve quando você abre um pull request de correção.
  • Guardamos os resultados, com o trecho curto de código de cada um, não uma cópia do seu repositório.

Análise com IA

  • As explicações e correções são escritas por modelos de IA de terceiros (Anthropic, OpenAI ou Google Gemini, conforme a tarefa), chamados pelas APIs deles.
  • A IA recebe só os resultados: em sites, problemas, métricas e a stack de uma página pública; em código, os resultados e os trechos sinalizados do Repo Scanner web.
  • Quando você abre um pull request de correção, o arquivo alterado é enviado para aplicar a correção. Os envios da CLI não contêm código, a menos que você use --include-code.

Contas e chaves de API

  • As senhas são guardadas como hashes bcrypt. Você também pode entrar com Google ou GitHub, e equipes Enterprise podem usar SSO com SAML.
  • As chaves de API aparecem uma vez e ficam guardadas só como hashes SHA-256. Revogue uma chave a qualquer momento na página Chaves de API.
  • O site é servido só por HTTPS, com HSTS e cabeçalhos de segurança rígidos.

Pagamentos

  • Os pagamentos com cartão são processados pela Razorpay. A Scanverra nunca vê nem guarda o número do seu cartão.
  • Cancele quando quiser na página de cobrança; reembolsos seguem nossa política de reembolso.

Quem trata dados para nós

Estes provedores tratam dados em nome da Scanverra. A análise só roda com seu consentimento, exceto o Vercel Analytics, que não usa cookies.

ProvedorFinalidade
VercelHospedagem e computação serverless
NeonBanco de dados (contas, relatórios, resultados)
Google (PageSpeed Insights, Gemini)Dados de desempenho das URLs verificadas; análise com IA em algumas tarefas
AnthropicExplicações e correções com IA
OpenAIExplicações e correções com IA
RazorpayCobrança de assinaturas e pagamentos
CloudinaryImagens de artigos e guias
Vercel Analytics, Google Analytics, Microsoft ClarityAnálise de uso (Google e Microsoft só com consentimento)

Relatar uma vulnerabilidade

Encontrou um problema de segurança na Scanverra? Mande um e-mail com os passos para reproduzir. Dê um prazo razoável para corrigirmos antes de divulgar publicamente e não acesse dados de outros usuários durante os testes.

support@scanverra.com