Secure by Design
Como a SemantiqWall segue as 7 metas do Secure by Design
O Secure by Design Pledge é um compromisso público criado pela CISA, a agência de cibersegurança dos Estados Unidos, para empresas de software. Esta página mostra, meta por meta, o que já fazemos e o que ainda está em andamento.
Atualizado em 28/09/2026. Esta página não é uma certificação: é o nosso relato público, conferível no próprio produto.
1
Autenticação em várias etapas (MFA) Feito
MFA obrigatório para todos os usuários, sem opção de desligar. Aprovar uma ação crítica de agente pede o código de novo, mesmo com a sessão aberta.
Próximo passo: chaves de acesso (passkeys), que resistem a phishing.
2
Sem senha padrão Feito
Não existe senha padrão nem cadastro aberto. Cada conta nasce com uma senha temporária única, que vence em 72 horas e precisa ser trocada no primeiro acesso. Senhas têm no mínimo 12 caracteres, com maiúsculas, minúsculas e números, e o login tem limite de tentativas.
3
Eliminar classes inteiras de falha Feito
Consultas ao banco sempre parametrizadas; escape automático de HTML; política de conteúdo (CSP) que proíbe script e estilo embutidos; proteção contra CSRF em todo formulário; leitura de site de terceiros só por um cliente que bloqueia endereços internos (SSRF); isolamento por organização que recusa qualquer consulta sem organização definida.
Próximo passo: publicar o modelo de ameaças do produto.
4
Correções de segurança Em andamento
A SemantiqWall é um serviço na nuvem: uma correção chega a todos os clientes no mesmo dia, sem nenhuma ação deles.
Em andamento: avisos de segurança por versão para os SDKs PHP e TypeScript, que o cliente instala.
5
Política de divulgação de vulnerabilidades Feito
Política pública com escopo, regras de teste, prazo de resposta e garantia para quem pesquisa de boa-fé, além do contato em /.well-known/security.txt.
Ver a política
6
Transparência sobre vulnerabilidades (CVE) Em andamento
Compromisso publicado: falhas críticas ou altas que afetem clientes viram aviso público com o tipo de falha (CWE) e, quando couber, identificador CVE.
Em andamento: nenhum aviso publicado até agora; o primeiro seguirá esse formato.
Ver a política
7
Evidência de intrusão Feito
Todo cliente tem, sem custo extra, uma trilha de auditoria somente-inclusão e encadeada por hash: logins e tentativas falhas, MFA, mudanças de configuração, chaves de API e a decisão sobre cada ação dos agentes de IA. O próprio cliente confere a integridade da trilha no painel.