Segurança e tratamento de dados
Uma ferramenta de segurança deve ser clara sobre os próprios dados. Veja o que a Scanverra coleta, o que nunca vê e para onde vão seus dados.
Verificações de sites
- Carregamos só a URL pública que você informa, como o navegador de um visitante faria. Nunca fazemos login no seu site.
- Os resultados (notas, problemas, métricas e stack detectada) ficam salvos na sua conta. Os dados de desempenho também vêm do Google PageSpeed Insights, que recebe a URL.
- Auditorias feitas sem conta podem ser vistas por qualquer pessoa com o link do relatório e são excluídas após 7 dias, a menos que você as salve em uma conta.
CLI e extensão do VS Code
- Seu código é verificado na sua própria máquina ou runner de CI. O conteúdo dos arquivos nunca é enviado.
- A CLI envia só os resultados: caminho do arquivo, linha, regra, gravidade e sugestão de correção. O valor dos segredos nunca é incluído; a linha encontrada só é enviada se você usar --include-code.
- As regras do scanner são assinadas com Ed25519. A CLI verifica a assinatura e se recusa a executar qualquer coisa que a Scanverra não tenha assinado.
- --no-upload verifica sem enviar nada, e --offline não faz nenhuma chamada de rede. A extensão do VS Code nunca envia resultados.
Repo Scanner web
- Você conecta o GitHub ou o Bitbucket via OAuth, e lemos o repositório para verificá-lo nos nossos servidores.
- O escopo OAuth do GitHub para repositórios privados (repo) permite leitura e escrita. A Scanverra só lê o código e só escreve quando você abre um pull request de correção.
- Guardamos os resultados, com o trecho curto de código de cada um, não uma cópia do seu repositório.
Análise com IA
- As explicações e correções são escritas por modelos de IA de terceiros (Anthropic, OpenAI ou Google Gemini, conforme a tarefa), chamados pelas APIs deles.
- A IA recebe só os resultados: em sites, problemas, métricas e a stack de uma página pública; em código, os resultados e os trechos sinalizados do Repo Scanner web.
- Quando você abre um pull request de correção, o arquivo alterado é enviado para aplicar a correção. Os envios da CLI não contêm código, a menos que você use --include-code.
Contas e chaves de API
- As senhas são guardadas como hashes bcrypt. Você também pode entrar com Google ou GitHub, e equipes Enterprise podem usar SSO com SAML.
- As chaves de API aparecem uma vez e ficam guardadas só como hashes SHA-256. Revogue uma chave a qualquer momento na página Chaves de API.
- O site é servido só por HTTPS, com HSTS e cabeçalhos de segurança rígidos.
Pagamentos
- Os pagamentos com cartão são processados pela Razorpay. A Scanverra nunca vê nem guarda o número do seu cartão.
- Cancele quando quiser na página de cobrança; reembolsos seguem nossa política de reembolso.
Quem trata dados para nós
Estes provedores tratam dados em nome da Scanverra. A análise só roda com seu consentimento, exceto o Vercel Analytics, que não usa cookies.
| Provedor | Finalidade |
|---|---|
| Vercel | Hospedagem e computação serverless |
| Neon | Banco de dados (contas, relatórios, resultados) |
| Google (PageSpeed Insights, Gemini) | Dados de desempenho das URLs verificadas; análise com IA em algumas tarefas |
| Anthropic | Explicações e correções com IA |
| OpenAI | Explicações e correções com IA |
| Razorpay | Cobrança de assinaturas e pagamentos |
| Cloudinary | Imagens de artigos e guias |
| Vercel Analytics, Google Analytics, Microsoft Clarity | Análise de uso (Google e Microsoft só com consentimento) |
Relatar uma vulnerabilidade
Encontrou um problema de segurança na Scanverra? Mande um e-mail com os passos para reproduzir. Dê um prazo razoável para corrigirmos antes de divulgar publicamente e não acesse dados de outros usuários durante os testes.
support@scanverra.com