Segurança da plataforma

Visão geral da segurança

Última atualização: {{data}}

Autenticação segura

Os controles de sessão, a emissão de tokens e as políticas de senha são gerenciados por um sistema de gerenciamento de identidade seguro e auto-hospedado, com login social opcional via Google, GitHub e LinkedIn.

Armazenamento AES-256

Os dados dos candidatos, as configurações de currículo e os recursos carregados são criptografados em repouso usando AES-256.

Chamadas privadas de IA

O texto de currículo enviado ao AWS Bedrock não é usado para treinar modelos de IA. Nossos próprios sistemas registram o uso de IA apenas como contagem de tokens – nunca o conteúdo de seus prompts ou resultados.

1. Autenticação e proteções de conta

Protegemos o acesso usando protocolos reconhecidos pelo setor. A autenticação do usuário, as regras de senha e a validação do token são tratadas por meio de um provedor de identidade seguro e auto-hospedado; as senhas nunca são armazenadas em texto bruto. As sessões usam JSON Web Tokens (JWTs) assinados criptograficamente com tokens de acesso de curta duração, e os tokens de atualização são entregues em cookies reforçados somente HTTP (__Host-) que são inacessíveis aos scripts do lado do cliente. Os tokens podem ser revogados no lado do servidor (por exemplo, no logout) para evitar a reutilização da sessão.

2. Padrões de criptografia

Seus dados estão protegidos em trânsito e em repouso:

  • Em trânsito:Todo o tráfego entre interfaces de usuário, aplicativos cliente e nossos endpoints de back-end é criptografado por HTTPS usando TLS moderno (até TLS 1.3).
  • Em repouso:Entradas de banco de dados, valores de perfil, ativos de currículo e buckets de armazenamento são criptografados em repouso usando AES-256, gerenciados por meio dos serviços de criptografia de nosso provedor de nuvem (AWS S3 e RDS).

3. Limites de processamento de IA (AWS Bedrock)

EliteResume AI usa AWS Bedrock para executar recursos de modelo de linguagem grande, como reescrita de marcadores, resumos, cartas de apresentação e análise ATS. Para fornecer esses recursos, o currículo relevante ou texto de descrição do cargo é enviado à Bedrock para processamento. Aplicamos os seguintes limites:

  • Sem treinamento de modelo:De acordo com os termos de serviço do AWS Bedrock, suas entradas e saídas não são armazenadas pela AWS para treinar seus modelos básicos e não são compartilhadas com provedores de modelos para essa finalidade.
  • Nenhum registro de conteúdo da nossa parte:Nosso aplicativo registra apenas metadados sobre cada solicitação de IA – modelo usado e contagem de tokens – e nunca registra o texto de seus prompts ou a saída gerada.

4. Processamento de Pagamento (PCI-DSS)

EliteResume AI não coleta, armazena ou processa números de cartão ou detalhes brutos de cobrança. Todas as transações são delegadas ao Stripe, um provedor de serviços certificado PCI-DSS Nível 1. Stripe lida com pagamentos usando métodos tokenizados, mantendo seus dados de pagamento isolados dos bancos de dados de nossa plataforma. Retemos apenas referências não confidenciais (por exemplo, identificadores de clientes e faturas da Stripe).

5. Segurança de sistema e infraestrutura

Nossa infraestrutura é hospedada na Amazon Web Services, cujos data centers são certificados de forma independente de acordo com os principais padrões de segurança da informação, incluindo SOC 2 e ISO/IEC 27001. Nossa plataforma é liderada pelo Cloudflare CDN, fornecendo entrega de borda global e um Web Application Firewall (WAF) para mitigar ameaças comuns. Os arquivos carregados são validados (verificações de tipo, tamanho e conteúdo) e o acesso aos documentos armazenados é concedido apenas por meio de links autenticados e com tempo limitado. Nossas práticas de segurança são baseadas em orientações reconhecidas do setor, incluindo a Estrutura de Segurança Cibernética do NIST.

Encontrou um problema de segurança?

Valorizamos divulgações responsáveis. Relate quaisquer vulnerabilidades diretamente ao nosso balcão de resposta de segurança.