Vendemos infraestrutura de confiança. Aplicamos a nós mesmos o mesmo padrão que exigimos de nossos clientes para seus agentes: afirmar apenas o que é realmente verdade, e documentar tudo em que estamos trabalhando.
Última revisão: 20 de maio de 2026.
Controles concretos em execução em produção agora mesmo. Se não pudermos apontar para o código ou o runbook, não está nesta lista.
O TLS é aplicado em todo o site em veriswarm.ai e api.veriswarm.ai. As solicitações HTTP são redirecionadas para HTTPS. Apenas conjuntos de cifras modernos.
Os dados de produção são armazenados em discos criptografados. Os volumes de backup são criptografados com chaves separadas.
Cada cliente recebe seu próprio workspace. Os dados são particionados no nível do banco de dados por identificadores de organização e tenant, e cada leitura e gravação aplica o escopo do tenant.
O Vault grava cada evento visível ao cliente em um registro encadeado por hash. Qualquer modificação retroativa quebra a cadeia e é detectável com uma única chamada de API. O registro está integrado ao fluxo de eventos de produção — não é um log posterior aos fatos. Veja como funciona a trilha de auditoria imutável em detalhes.
Os backups do banco de dados são executados automaticamente todos os dias com retenção rotativa de 7 dias. Os backups são armazenados separadamente do banco de dados primário e testados quanto à viabilidade de restauração.
Três mecanismos de autenticação: chaves de API com escopo limitado para integrações da plataforma, tokens bearer para operações administrativas e cookies de sessão para a interface web. Todas as operações têm limite de taxa, e cabeçalhos de limite de taxa são retornados em todas as respostas.
Quando os clientes roteiam o tráfego de LLM pelo Guard, informações de identificação pessoal são tokenizadas antes de chegar a qualquer modelo de terceiros. O texto simples permanece dentro do tenant do cliente; o LLM vê apenas referências opacas.
Os operadores podem interromper todas as decisões de um tenant ou de um agente específico a partir de um único endpoint. O kill switch é avaliado antes de qualquer verificação de política — é a última camada de controle, não a primeira. Veja como funciona o kill switch do agente de IA.
Coisas em que estamos trabalhando, mas que ainda não lançamos. Não as afirmamos nesta página até que sejam reais, e não damos prazos vagos aos quais não nos comprometemos.
Ainda não contratamos nenhum auditor. Atualizaremos esta página quando um contrato for assinado e uma data de conclusão alvo for definida. Se você é um comprador corporativo que precisa do SOC 2 para avançar, nos avise — esse tipo de sinal nos ajuda a priorizar.
Fazemos uma revisão interna de segurança antes de cada lançamento importante. Um teste de penetração de terceiros está no roadmap, mas não está agendado. Mesma observação: se isso for um impeditivo para você, nos avise.
Serviços de terceiros que podem processar dados de clientes. Usamos o menor número possível e mantemos esta lista atualizada.
| Provedor | Finalidade | Dados |
|---|---|---|
| Cloudflare | CDN, proteção contra DDoS, túnel | Metadados da solicitação |
| Stripe | Faturamento e pagamentos | Conta, forma de pagamento |
| Plausible Analytics | Análise do site que respeita a privacidade | Visualizações de página agregadas (sem cookies, sem PII) |
| Provedores de LLM Anthropic, OpenAI, Google, Mistral | Inferência de modelo roteada (configurável pelo cliente) | Prompts e respostas (PII tokenizadas quando o Guard está habilitado) |
Um DPA assinado está disponível mediante solicitação. Veja também nosso Acordo de Processamento de Dados e nossa Política de Privacidade.
Se você encontrou um problema de segurança na VeriSwarm, avise-nos. Trabalhamos de boa-fé com pesquisadores de segurança.
Envie um e-mail para security@veriswarm.ai com uma descrição clara, passos de reprodução e sua avaliação do impacto. Preferimos e-mail criptografado quando o relatório contém detalhes sensíveis — solicite nossa chave PGP e nós a enviaremos.
Não moveremos ação legal contra pesquisadores que ajam de boa-fé, sigam esta política e evitem violações de privacidade, destruição de dados ou interrupção ou degradação de nosso serviço. Permaneça dentro do escopo abaixo.
veriswarm.ai (site de marketing, interface de conta)api.veriswarm.ai (API REST + Customer Admin MCP)mcp.veriswarm.ai (Tools MCP de runtime hospedado)Para relatórios de vulnerabilidades, questionários de segurança ou qualquer outra coisa — nós retornaremos o contato.
security@veriswarm.aiAs informações de contato legíveis por máquina são publicadas em /.well-known/security.txt conforme a RFC 9116.