Tokens JWT de curta duração
Tokens de acesso expiram em 15 minutos e são renovados por refresh token em cookie httpOnly.
ComplianceOS / Regulatório / Segurança
Controles construídos desde o primeiro dia para dados regulatórios críticos.
Tokens de acesso expiram em 15 minutos e são renovados por refresh token em cookie httpOnly.
Multi-fator via TOTP (RFC 6238) disponível para todos os usuários, com códigos de recuperação.
Controle de acesso baseado em papéis (Admin, Compliance Officer, Analista, Auditor, Leitura) aplicado na API.
Quem cria um caso de alerta não pode encerrá-lo, e quem altera o risco de uma entidade não pode aprová-lo.
Limite de requisições por minuto aplicado por tenant, com contadores compartilhados em Redis.
Todo tráfego externo criptografado em trânsito.
Helmet, CORS restrito por origem e cookies com SameSite estrito.
Processamento assíncrono (score, sanções, documentos) em filas dedicadas.
Row Level Security garante isolamento de dados entre tenants no nível do banco.
Dados armazenados criptografados; segredos de MFA cifrados na aplicação.
Cada ação é registrada com ator, módulo e hash SHA-256 ligado ao evento anterior — verificável via API.
Triggers no banco impedem alteração e exclusão de eventos de auditoria.
Data Processing Agreement disponível na contratação, definindo responsabilidades de controlador e operador.
Canal de divulgação responsável de vulnerabilidades com resposta em até 72h.
Se você encontrou uma vulnerabilidade de segurança no ComplianceOS, entre em contato de forma responsável via security@complianceos.com.br. Comprometemo-nos a responder em até 72 horas e a tratar o relato com confidencialidade.