How Crawlux protects your data.
Arquitetura de segurança defense-in-depth cobrindo criptografia, controle de acesso, resposta a incidentes e divulgação de vulnerabilidades. Construída em AWS com hosting primário em região UE para alinhamento com GDPR.
Fatos-chave de segurança
Cinco capas de segurança
Crawlux aplica defesa em camadas através de infraestrutura, rede, aplicação, dados e controles operacionais. Um atacante precisaria comprometer múltiplas camadas independentes para acessar a data de usuários, com cada camada elevando o custo do ataque.
Hospedado em AWS com região UE primária
A produção roda em AWS eu-west-1 com réplicas de backup em eu-central-1. Segurança de hardware, controle de acesso físico e integridade de cadeia de suprimentos herdados dos controles SOC 2 Type II de AWS.
Isolamento VPC com proteção WAF e DDoS
As VPCs de produção isoladas da internet pública exceto através de endpoints ALB. O WAF de CloudFlare filtra padrões de ataque conhecidos. AWS Shield Standard mitiga DDoS na borda da rede.
Autenticação, rate limiting e proteção CSRF
Todas as rotas autenticadas exigem tokens de sessão válidos. Rate limits aplicados por IP e por conta. Tokens CSRF para operações que mudam estado. Validação de input em cada fronteira de API.
Criptografia AES-256 em repouso, TLS 1.3 em trânsito
Base de dados, object storage e backup storage todos criptografados com AES-256 usando chaves gerenciadas por AWS KMS. Tráfego de API protegido com TLS 1.3 mínimo. As API keys e secrets de webhooks usam envelope encryption.
Logs de acesso, audit trails e admin com MFA exigido
O acesso à base de dados de produção exige MFA. Todo o acesso logado com usuário, ação e timestamp. As auditorias mensais de acesso identificam e removem permissões sem uso. O acesso a data do cliente exige justificativa logada.
Cobertura de criptografia
A criptografia se aplica a cada categoria de data que Crawlux gerencia. A tabela abaixo mapeia cada tipo de data ao mecanismo de criptografia e à abordagem de gerenciamento de chaves.
| Data type | In transit | At rest | Key management |
|---|---|---|---|
| Audit JSON output | TLS 1.3 | AES-256 | AWS KMS |
| PDF reports | TLS 1.3 | AES-256 | AWS KMS · S3 SSE-KMS |
| User account data | TLS 1.3 | AES-256 | AWS RDS encryption |
| API keys (when launched) | TLS 1.3 | AES-256 · envelope | Customer-isolated keys |
| Webhook signing secrets | TLS 1.3 | AES-256 · envelope | Customer-isolated keys |
| Payment data | TLS 1.3 to Stripe | Stripe-side only | Stripe PCI infrastructure |
| Database backups | TLS 1.3 | AES-256 | Cross-region replicated |
| Server logs | TLS 1.3 | AES-256 | CloudWatch encryption |
Criptografia de chaves isolada por cliente
As API keys e secrets de assinatura de webhooks usam envelope encryption onde os secrets de cada cliente estão criptografados com uma chave KMS por-cliente. Uma brecha da camada de storage de um cliente não expõe os secrets de outros clientes.
Quem tem acesso aos seus dados
O acesso a sistemas de produção e data do cliente está restringido a membros da equipe de engenharia com necessidade de negócio documentada. O princípio de menor privilégio se aplica através de cada sistema. Todo o acesso está logado.
Respuesta a incidentes de 5 fases
Quando um incidente de segurança é detectado, a resposta segue um processo definido de 5 fases com objetivos claros de tempo em cada fase. A página de status loga todos os incidentes confirmados publicamente com timestamps.
Programa de divulgação responsável
Os pesquisadores de segurança que encontram vulnerabilidades podem divulgar essas vulnerabilidades através do nosso programa de divulgação responsável. Seguimos os princípios de divulgação coordenada com objetivos de tempo de resposta que escalam com a severidade.
| Severity | Initial response | Remediation target |
|---|---|---|
| Critical (RCE, auth bypass, data exposure) | 24 hours | 7 days from confirmation |
| High (privilege escalation, sensitive disclosure) | 3 business days | 30 days from confirmation |
| Medium (information disclosure, lower-impact issues) | 5 business days | 60 days from confirmation |
| Low (minor issues, defense-in-depth) | 10 business days | 90 days from confirmation |
Safe harbor para investigadores
Os pesquisadores agindo de boa fé dentro do alcance desse programa não estão sujeitos a ação legal sob os termos de serviço. Fora de alcance: engenharia social do staff, ataques físicos, testes de denial-of-service, ataques contra contas de clientes.
Certificações e roadmap
Crawlux roda em infraestrutura AWS com extensas certificações herdadas da plataforma. As certificações independentes de Crawlux estão no roadmap com datas objetivo publicadas abertamente.
Perguntas comuns
Seis perguntas cobrindo criptografia, resposta a incidentes, divulgação de vulnerabilidades, acesso interno, localização geográfica de data e certificações.
Is my audit data encrypted?
Sim. Toda a data está criptografada em trânsito usando TLS 1.3 e em repouso usando AES-256. O storage de base de dados, storage de backup e object storage todos usam criptografia AES-256 com chaves gerenciadas pelo KMS do provedor cloud. As API keys e secrets de assinatura de webhooks estão criptografados com envelope encryption usando chaves isoladas por cliente.
How do you handle security incidents?
Os incidentes de segurança seguem um processo de resposta de 5 fases: Detecção dentro de 15 minutos via monitoramento automatizado, Contenção dentro de 1 hora para limitar o blast radius, Avaliação dentro de 4 horas para determinar alcance e impacto, Remediação tipicamente dentro de 24 horas e Comunicação aos usuários afetados dentro de 72 horas da confirmação. A página de status loga todos os incidentes confirmados com timestamps.
Do you have a vulnerability disclosure program?
Sim. Os pesquisadores de segurança podem divulgar vulnerabilidades em [email protected]. Seguimos os princípios de divulgação responsável com uma janela de divulgação coordenada de 90 dias. As vulnerabilidades críticas recebem uma janela de resposta de 24 horas. Atualmente não oferecemos bug bounties mas creditamos publicamente os pesquisadores que divulgam no nosso hall de reconhecimento.
Who has access to my data internally?
O acesso está limitado a membros da equipe de engenharia com necessidade de negócio documentada. Todo o acesso está logado com usuário, ação e timestamp. O acesso à base de dados de produção exige autenticação multi-fator e é auditado mensalmente. A data do cliente nunca é acessada por razões não essenciais. As solicitações de suporte que exigem acesso a data são logadas com o solicitante, destinatário e justificativa.
Where is my data stored geographically?
A infraestrutura primária está hospedada em AWS em regiões UE (eu-west-1 e eu-central-1) para alinhamento com GDPR. As réplicas de backup estão em regiões US de AWS (us-east-1) para redundância. Os resultados de auditoria podem ser processados em regiões de provedores upstream durante a análise (DataForSEO, motores IA) mas a data processada retorna à nossa infraestrutura primária UE dentro de minutos.
What certifications do you hold?
A infraestrutura de Crawlux roda em AWS que tem SOC 2 Type II, ISO 27001 e ISO 27017. Crawlux como empresa está atualmente trabalhando rumo à certificação SOC 2 Type II independente com conclusão objetivo Q4 2026. O roadmap inclui certificação ISO 27001 objetivo Q2 2027. Os contratos enterprise podem solicitar os relatórios de attestation de AWS imediatamente.
Contacto de segurança
Para divulgação de vulnerabilidades, perguntas de segurança ou reportes de incidentes, o email dedicado de segurança é roteado diretamente à equipe de segurança de engenharia.
Divulgação de segurança
Email: [email protected]
PGP key: Available on request
Response window: Per severity table above
Coordinated disclosure: 90-day window from confirmation
For privacy-related security questions, see the privacy policy. For acceptable use questions, see the acceptable use policy. For service status during incidents, see the status page.
RUN YOUR FIRST AUDIT FREE
Veja o Crawlux no seu próprio site crypto.
Sem cadastro, sem cartão de crédito. Relatório completo de auditoria afinada para Web3 em 60 segundos.
Primeira auditoria grátis · Sem cadastro · 60 segundos · Relatório PDF completo
