Segurança no QAcove
Como protegemos sua conta, seu conteúdo e seus pagamentos.
Criptografia em trânsito e em repouso
Toda a comunicação com o QAcove trafega criptografada por HTTPS, com HSTS ativado para forçar a conexão segura já na primeira solicitação. Sua senha nunca é salva em texto simples — ela é criptografada com bcrypt. Os tokens de integrações externas (como o GitHub) são criptografados no banco de dados com AES-256-GCM antes de serem salvos.
Infraestrutura
O QAcove roda sobre a Vercel (aplicação) e a Neon (banco de dados Postgres gerenciado), dois provedores de infraestrutura em nuvem especializados, com suas próprias práticas de segurança física e operacional. A Neon oferece backup automático e recuperação em um ponto no tempo do banco de dados.
Pagamentos
O QAcove nunca recebe nem armazena o número completo do seu cartão. Os pagamentos são processados diretamente pela Wompi; nós só recebemos a confirmação de se o pagamento foi aprovado.
Sessões e acesso
Sua sessão fica guardada em um cookie httpOnly, inacessível via JavaScript, que também exige conexão segura em produção. Se uma sessão fica inativa por mais de 4 horas, ela se encerra sozinha mesmo que o usuário não tenha feito logout.
Proteções do navegador
O site envia cabeçalhos de segurança padrão: bloqueio de MIME-sniffing, proteção contra clickjacking (o QAcove não pode ser embutido em um iframe de terceiros), e uma política de referrer e de permissões restritiva, sem acesso a câmera, microfone ou localização.
Como trabalhamos
Cada mudança de código passa por verificação de tipos e build antes de ser publicada em produção. As operações que afetam limites de plano, como criar projetos, casos de teste ou convidar pessoas, são protegidas contra condições de corrida com bloqueios em nível de banco de dados.
Encontrou um problema de segurança?
Escreva para soporte@qacove.com com os detalhes — vamos revisar o quanto antes.