Versão: 1.0.0
Data de criação: 03/06/2026
Última atualização: 03/06/2026
Status: Interno — Referência operacional e para auditoria
Sumário
5. Segurança de Infraestrutura
13. Conformidade
1. Objetivo e Escopo
1.1 Objetivo
Esta política estabelece os controles, práticas e responsabilidades de segurança da informação do Forms2You, com o objetivo de proteger a confidencialidade, integridade e disponibilidade dos dados dos Clientes, respondentes e da plataforma em si.
1.2 Escopo
Aplica-se a:
Toda a infraestrutura do Forms2You (servidores, banco de dados, rede);
O código da plataforma e seus componentes;
A equipe, colaboradores e prestadores de serviço com acesso a sistemas;
Todos os subprocessadores e integrações de terceiros.
2. Princípios de Segurança
O Forms2You adota os seguintes princípios fundamentais:
| Princípio | Descrição |
|---|---|
| Defesa em profundidade | Múltiplas camadas de controle — falha em uma não compromete o sistema |
| Menor privilégio | Acesso mínimo necessário para cada função |
| Segurança por padrão | Configurações seguras como padrão, opt-in para funcionalidades de risco |
| Dados em mínima quantidade | Coletar e reter apenas o que é necessário |
| Falha segura | Em caso de erro, o sistema falha de forma segura, negando acesso |
| Separação de funções | Nenhuma pessoa tem controle total sobre processos críticos |
| Auditabilidade | Todas as ações relevantes são registradas |
3. Responsabilidades
3.1 Responsabilidades gerais
Fundador/CTO: aprovar a política, garantir recursos para segurança, supervisão geral;
Equipe de desenvolvimento: implementar controles de segurança no código e na infraestrutura;
Todos os colaboradores: seguir esta política e reportar incidentes suspeitos.
3.2 Incidentes de segurança
Qualquer membro da equipe que identifique suspeita de incidente deve reportar imediatamente conforme o Plano de Resposta a Incidentes.
4. Segurança de Aplicação
4.1 Autenticação
Senhas hashadas com bcrypt (fator de custo mínimo 12) ou Argon2id;
Tokens de sessão gerados de forma criptograficamente segura;
Suporte a autenticação por magic link / e-mail;
Expiração automática de sessões inativas;
Controle de tentativas de login (rate limiting e bloqueio temporário).
4.2 Autorização
Controle de acesso baseado em função (RBAC);
Verificação de autorização em todas as operações de leitura e escrita;
Row Level Security (RLS) ou equivalente no banco de dados;
Verificação de ownership de recursos antes de qualquer operação.
4.3 Proteção contra ataques web comuns
| Ataque | Controle |
|---|---|
| CSRF | Tokens CSRF em todas as mutações; SameSite cookies |
| XSS | Sanitização de inputs; CSP headers; escaping de output |
| SQL Injection | Queries parametrizadas (ORM/Prisma); nunca concatenação de SQL |
| Path Traversal | Validação de caminhos de arquivo |
| SSRF | Validação de URLs em integrações |
| Clickjacking | X-Frame-Options: DENY / CSP frame-ancestors |
| Open Redirect | Validação de URLs de redirecionamento |
4.4 Headers de segurança HTTP
```
Content-Security-Policy: [política rigorosa sem unsafe-inline/eval]
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload
X-Content-Type-Options: nosniff
X-Frame-Options: DENY
Referrer-Policy: strict-origin-when-cross-origin
Permissions-Policy: [restritivo]
```
4.5 Gestão de dependências
Revisão de dependências antes de adição ao projeto;
Monitoramento de vulnerabilidades em dependências;
Atualizações de segurança aplicadas em até 7 dias para severidade alta/crítica;
Lockfiles versionados e validados.
4.6 Dados sensíveis no código
Proibido hardcode de secrets, senhas ou credenciais no código;
Variáveis de ambiente para todas as configurações sensíveis;
.env nunca comitado no repositório;
Secrets gerenciados com ferramenta adequada.
5. Segurança de Infraestrutura
5.1 Servidor e rede
Servidor VPS com firewall configurado (portas mínimas necessárias expostas);
SSH por chave (sem senha); porta SSH não padrão recomendada;
Atualizações de segurança do sistema operacional aplicadas regularmente;
Isolamento de containers Docker com configuração segura;
Proxy reverso (Traefik) como único ponto de entrada público;
SSL/TLS automático para todos os domínios.
5.2 Containers e orquestração
Imagens Docker baseadas em versões específicas (não latest);
Containers executados sem privilégios desnecessários;
Read-only filesystem onde possível;
Secrets via variáveis de ambiente ou volumes, nunca em imagens;
Rede Docker isolada por serviço.
5.3 Banco de dados
PostgreSQL não exposto diretamente à internet;
Acesso via rede interna Docker apenas;
Usuários de banco com privilégios mínimos necessários;
Conexões via SSL entre aplicação e banco;
Senhas fortes e rotação regular.
5.4 Redis
Não exposto à internet;
Senha de autenticação configurada;
Rede interna Docker apenas.
6. Controle de Acesso
6.1 Acesso a sistemas de produção
Acesso limitado ao menor número de pessoas necessário;
Autenticação com chaves SSH para acesso ao servidor;
MFA habilitado para todos os serviços que suportam;
Revisão trimestral de acessos.
6.2 Acessos de equipe à plataforma
Contas de equipe com permissões mínimas necessárias;
Acesso a dados de produção apenas quando necessário e registrado;
Revogação imediata de acessos de colaboradores desligados.
6.3 Secrets e credenciais
Inventário de todos os secrets ativos;
Rotação de credenciais a cada [90 dias] ou imediatamente após incidente;
Nunca compartilhar secrets por canais não seguros (e-mail, chat).
7. Proteção de Dados
7.1 Criptografia em trânsito
TLS 1.2 ou superior para todo tráfego externo;
TLS para comunicação entre serviços internos sensíveis;
Certificados SSL com renovação automática.
7.2 Criptografia em repouso
Criptografia de disco no servidor de produção (verificar com provedor);
Backups criptografados;
Dados sensíveis (senhas, tokens) nunca armazenados em texto puro.
7.3 Mascaramento de dados
Dados sensíveis mascarados em logs (senhas, tokens, IPs quando aplicável);
PII não exposta em mensagens de erro retornadas ao cliente;
Dados de produção não utilizados em ambientes de desenvolvimento.
7.4 Exportações e downloads
Verificação de autorização antes de exportações de dados;
Logs de todas as exportações realizadas;
Arquivos de exportação sem exposição pública não autorizada.
8. Gestão de Vulnerabilidades
8.1 Varredura e testes
Revisão de código focada em segurança antes de cada release;
Testes de segurança automatizados no pipeline de CI;
Varredura de dependências vulneráveis automatizada;
Pentest ou revisão de segurança externa anual (meta). [REVISAR]
8.2 Resposta a vulnerabilidades
| Severidade | Prazo de correção |
|---|---|
| Crítica | 24 horas |
| Alta | 7 dias |
| Média | 30 dias |
| Baixa | 90 dias |
8.3 Divulgação responsável
O Forms2You mantém uma Política de Divulgação Responsável para receber relatos de vulnerabilidades de pesquisadores externos.
9. Monitoramento e Logs
9.1 O que registramos
Autenticações (sucesso e falha) com timestamp e IP;
Criação, modificação e exclusão de formulários;
Exportações de dados;
Alterações de configurações de conta;
Erros de aplicação e exceções;
Eventos de segurança relevantes.
9.2 O que NÃO registramos em logs
Senhas ou tentativas de senha;
Tokens de autenticação completos;
Respostas completas de formulários (apenas metadados);
Dados de cartão de crédito.
9.3 Retenção de logs
Logs de segurança e acesso: 12 meses;
Logs de aplicação: 90 dias.
9.4 Alertas
Alertas automáticos para tentativas de brute force;
Alertas para erros críticos de aplicação;
Monitoramento de disponibilidade com alerta de downtime.
10. Backup e Recuperação
Ver Runbook de Backup para procedimentos detalhados.
Resumo:
Backups diários automatizados do banco de dados;
Backups armazenados em local separado do servidor principal;
Testes de restauração mensais;
RTO (Objetivo de Tempo de Recuperação): [4 horas];
RPO (Objetivo de Ponto de Recuperação): [24 horas].
11. Segurança de Terceiros
Subprocessadores avaliados quanto às práticas de segurança antes da contratação;
Contratos com cláusulas de proteção de dados (DPA);
Revisão da lista de subprocessadores trimestralmente;
Integrações de terceiros com acesso mínimo necessário (princípio do menor privilégio nas APIs).
12. Treinamento e Cultura
Revisão desta política por todos os membros da equipe ao ingressar;
Atualização e revisão da política anualmente ou após incidente relevante;
Canal claro para reporte de preocupações de segurança internamente.
13. Conformidade
Esta política suporta conformidade com:
LGPD (Lei 13.709/2018) — proteção de dados pessoais;
OWASP Top 10 — controles de segurança de aplicação web;
Boas práticas de mercado (CIS Controls, NIST CSF).
14. Revisão da Política
Esta política deve ser revisada:
Anualmente, no mínimo;
Após qualquer incidente de segurança significativo;
Após mudanças relevantes na infraestrutura ou nos serviços.
Última revisão: 03/06/2026
Próxima revisão: 03/06/2027