Skip to content
VeriSwarm
Sobre
DocumentaçãoPreçosHabilidade do agente
EntrarCadastrar
  1. Início
  2. /Security
VeriSwarm
  • English
  • Español
  • Deutsch
  • Français
  • Italiano
  • ✓ Português
  • 日本語
  • 한국어
  • 简体中文

Produto

  • Preços
  • Documentação
  • API
  • Habilidade do agente
  • Especificação OATS

Confiança

  • Central de confiança
  • Segurança
  • Conformidade
  • Status
  • Changelog

Empresa

  • Sobre
  • Blog
  • Código aberto
  • Investidores
  • Imprensa

Jurídico

  • Termos
  • Privacidade
  • SLA
  • DPA
  • Acessibilidade

Segurança

Vendemos infraestrutura de confiança. Aplicamos a nós mesmos o mesmo padrão que exigimos de nossos clientes para seus agentes: afirmar apenas o que é realmente verdade, e documentar tudo em que estamos trabalhando.

Última revisão: 20 de maio de 2026.

O que já está em vigor hoje

Controles concretos em execução em produção agora mesmo. Se não pudermos apontar para o código ou o runbook, não está nesta lista.

Criptografia em trânsito

O TLS é aplicado em todo o site em veriswarm.ai e api.veriswarm.ai. As solicitações HTTP são redirecionadas para HTTPS. Apenas conjuntos de cifras modernos.

Criptografia em repouso

Os dados de produção são armazenados em discos criptografados. Os volumes de backup são criptografados com chaves separadas.

Isolamento de tenants

Cada cliente recebe seu próprio workspace. Os dados são particionados no nível do banco de dados por identificadores de organização e tenant, e cada leitura e gravação aplica o escopo do tenant.

Trilha de auditoria à prova de adulteração

O Vault grava cada evento visível ao cliente em um registro encadeado por hash. Qualquer modificação retroativa quebra a cadeia e é detectável com uma única chamada de API. O registro está integrado ao fluxo de eventos de produção — não é um log posterior aos fatos. Veja como funciona a trilha de auditoria imutável em detalhes.

Backups diários

Os backups do banco de dados são executados automaticamente todos os dias com retenção rotativa de 7 dias. Os backups são armazenados separadamente do banco de dados primário e testados quanto à viabilidade de restauração.

Autenticação e acesso

Três mecanismos de autenticação: chaves de API com escopo limitado para integrações da plataforma, tokens bearer para operações administrativas e cookies de sessão para a interface web. Todas as operações têm limite de taxa, e cabeçalhos de limite de taxa são retornados em todas as respostas.

Tokenização de PII

Quando os clientes roteiam o tráfego de LLM pelo Guard, informações de identificação pessoal são tokenizadas antes de chegar a qualquer modelo de terceiros. O texto simples permanece dentro do tenant do cliente; o LLM vê apenas referências opacas.

Kill switch

Os operadores podem interromper todas as decisões de um tenant ou de um agente específico a partir de um único endpoint. O kill switch é avaliado antes de qualquer verificação de política — é a última camada de controle, não a primeira. Veja como funciona o kill switch do agente de IA.

Em andamento — com honestidade

Coisas em que estamos trabalhando, mas que ainda não lançamos. Não as afirmamos nesta página até que sejam reais, e não damos prazos vagos aos quais não nos comprometemos.

SOC 2 Type I — Planejado

Ainda não contratamos nenhum auditor. Atualizaremos esta página quando um contrato for assinado e uma data de conclusão alvo for definida. Se você é um comprador corporativo que precisa do SOC 2 para avançar, nos avise — esse tipo de sinal nos ajuda a priorizar.

Teste de penetração de terceiros — Planejado

Fazemos uma revisão interna de segurança antes de cada lançamento importante. Um teste de penetração de terceiros está no roadmap, mas não está agendado. Mesma observação: se isso for um impeditivo para você, nos avise.

Subprocessadores

Serviços de terceiros que podem processar dados de clientes. Usamos o menor número possível e mantemos esta lista atualizada.

ProvedorFinalidadeDados
CloudflareCDN, proteção contra DDoS, túnelMetadados da solicitação
StripeFaturamento e pagamentosConta, forma de pagamento
Plausible AnalyticsAnálise do site que respeita a privacidadeVisualizações de página agregadas (sem cookies, sem PII)
Provedores de LLM
Anthropic, OpenAI, Google, Mistral
Inferência de modelo roteada (configurável pelo cliente)Prompts e respostas (PII tokenizadas quando o Guard está habilitado)

Um DPA assinado está disponível mediante solicitação. Veja também nosso Acordo de Processamento de Dados e nossa Política de Privacidade.

Reportar uma vulnerabilidade

Se você encontrou um problema de segurança na VeriSwarm, avise-nos. Trabalhamos de boa-fé com pesquisadores de segurança.

Como reportar

Envie um e-mail para security@veriswarm.ai com uma descrição clara, passos de reprodução e sua avaliação do impacto. Preferimos e-mail criptografado quando o relatório contém detalhes sensíveis — solicite nossa chave PGP e nós a enviaremos.

Nosso compromisso

  • Confirmamos o recebimento de relatórios em até dois dias úteis.
  • Fornecemos uma decisão de triagem em até cinco dias úteis.
  • Buscamos resolver problemas críticos e de alta gravidade confirmados em até 30 dias, com atualizações de status caso demore mais.
  • Creditamos os pesquisadores em nosso changelog e em nossos avisos de segurança, a menos que prefiram permanecer anônimos.

Porto seguro

Não moveremos ação legal contra pesquisadores que ajam de boa-fé, sigam esta política e evitem violações de privacidade, destruição de dados ou interrupção ou degradação de nosso serviço. Permaneça dentro do escopo abaixo.

Dentro do escopo

  • veriswarm.ai (site de marketing, interface de conta)
  • api.veriswarm.ai (API REST + Customer Admin MCP)
  • mcp.veriswarm.ai (Tools MCP de runtime hospedado)
  • SDKs de código aberto e clientes sob github.com/veriswarm
  • Runtime de agentes, integridade da cadeia do Vault, emissão de credenciais do Passport

Fora do escopo

  • Ataques de negação de serviço, volumétricos ou de outro tipo
  • Ataques físicos à infraestrutura
  • Engenharia social contra funcionários, contratados ou clientes da VeriSwarm
  • Vulnerabilidades em serviços de terceiros que usamos, mas não operamos (reporte-as à montante)
  • Problemas que exigem acesso físico ao dispositivo de um cliente ou o comprometimento da conta do cliente
  • Recomendações de boas práticas sem um exploit demonstrável (agradecemos o retorno, mas o tratamos como feedback, não como relatório de vulnerabilidade)

Contato de segurança

Para relatórios de vulnerabilidades, questionários de segurança ou qualquer outra coisa — nós retornaremos o contato.

security@veriswarm.ai

As informações de contato legíveis por máquina são publicadas em /.well-known/security.txt conforme a RFC 9116.