SemantiqWall
PT EN
Entrar Sou fornecedor
Secure by Design

Como a SemantiqWall segue as 7 metas do Secure by Design

O Secure by Design Pledge é um compromisso público criado pela CISA, a agência de cibersegurança dos Estados Unidos, para empresas de software. Esta página mostra, meta por meta, o que já fazemos e o que ainda está em andamento.

Atualizado em 28/09/2026. Esta página não é uma certificação: é o nosso relato público, conferível no próprio produto.

1

Autenticação em várias etapas (MFA) Feito

MFA obrigatório para todos os usuários, sem opção de desligar. Aprovar uma ação crítica de agente pede o código de novo, mesmo com a sessão aberta.

Próximo passo: chaves de acesso (passkeys), que resistem a phishing.

2

Sem senha padrão Feito

Não existe senha padrão nem cadastro aberto. Cada conta nasce com uma senha temporária única, que vence em 72 horas e precisa ser trocada no primeiro acesso. Senhas têm no mínimo 12 caracteres, com maiúsculas, minúsculas e números, e o login tem limite de tentativas.

3

Eliminar classes inteiras de falha Feito

Consultas ao banco sempre parametrizadas; escape automático de HTML; política de conteúdo (CSP) que proíbe script e estilo embutidos; proteção contra CSRF em todo formulário; leitura de site de terceiros só por um cliente que bloqueia endereços internos (SSRF); isolamento por organização que recusa qualquer consulta sem organização definida.

Próximo passo: publicar o modelo de ameaças do produto.

4

Correções de segurança Em andamento

A SemantiqWall é um serviço na nuvem: uma correção chega a todos os clientes no mesmo dia, sem nenhuma ação deles.

Em andamento: avisos de segurança por versão para os SDKs PHP e TypeScript, que o cliente instala.

5

Política de divulgação de vulnerabilidades Feito

Política pública com escopo, regras de teste, prazo de resposta e garantia para quem pesquisa de boa-fé, além do contato em /.well-known/security.txt.

Ver a política

6

Transparência sobre vulnerabilidades (CVE) Em andamento

Compromisso publicado: falhas críticas ou altas que afetem clientes viram aviso público com o tipo de falha (CWE) e, quando couber, identificador CVE.

Em andamento: nenhum aviso publicado até agora; o primeiro seguirá esse formato.

Ver a política

7

Evidência de intrusão Feito

Todo cliente tem, sem custo extra, uma trilha de auditoria somente-inclusão e encadeada por hash: logins e tentativas falhas, MFA, mudanças de configuração, chaves de API e a decisão sobre cada ação dos agentes de IA. O próprio cliente confere a integridade da trilha no painel.

Veja as políticas do nosso programa de segurança na Central de confiança

Fonte das metas: CISA Secure by Design Pledge.