KeyInOut SIMPLE ACCESS. BETTER CONTROL
🌐 Português ▾
English Svenska Deutsch Norsk Dansk Français Español Nederlands Suomi Italiano Polski Português ✓
← Início

Confiança

Segurança no KeyInOut

Princípios e salvaguardas de segurança atualmente utilizados pela serviço do KeyInOut.

Última atualização: 9 de setembro de 2026

Nesta página
01Isolamento dos espaços de trabalho 02Conceção dos códigos QR 03Autenticação e palavras-passe 04Sessões e proteção de pedidos 05Salvaguardas da base de dados e aplicação 06Proteções do navegador e transporte 07Minimização de dados 08Funções e auditabilidade 09Infraestrutura e segredos 10Comunicar uma vulnerabilidade
A segurança é um processo contínuo

O KeyInOut ainda está em beta. Esta página descreve salvaguardas atualmente implementadas; não é uma certificação, um relatório de teste de penetração nem uma garantia de que não existam vulnerabilidades.

01Isolamento dos espaços de trabalho

O KeyInOut é um serviço multi-tenant. As consultas operacionais à base de dados são concebidas para limitar os registos do espaço de trabalho à empresa autenticada. As permissões administrativas são aplicadas no servidor, em vez de depender apenas de controlos de interface ocultos.

02Conceção dos códigos QR

As etiquetas QR utilizam identificadores públicos aleatórios e opacos em vez de IDs sequenciais da base de dados. Um identificador QR não é tratado como autorização para aceder a dados privados do espaço de trabalho. As páginas não autenticadas de chave encontrada são concebidas para expor apenas informações de devolução expressamente ativadas pelo espaço de trabalho, e não nomes de chaves, detentores, localizações, posições de gancho, prazos ou estado de entrega.

03Autenticação e palavras-passe

As palavras-passe são armazenadas usando as funcionalidades de hashing de palavras-passe do PHP, com Argon2id quando disponível. As ligações de reposição de palavra-passe, verificação de e-mail e convite utilizam tokens de alta entropia e armazenam hashes desses tokens em vez de segredos reutilizáveis em texto simples, quando aplicável. As tentativas de início de sessão têm limitação de frequência.

04Sessões e proteção de pedidos

As sessões autenticadas utilizam definições reforçadas de sessão PHP, incluindo cookies HttpOnly, proteção SameSite, cookies seguros em HTTPS e regeneração do ID de sessão. Os pedidos da aplicação que alteram estado utilizam proteção CSRF. Páginas sensíveis de autenticação/token utilizam comportamento restritivo de cache/referer.

05Salvaguardas da base de dados e aplicação

O acesso à base de dados utiliza instruções preparadas com prepares PDO nativos. A saída controlada pelo utilizador é escapada para contextos HTML. Operações críticas de entrega/devolução de chaves utilizam transações de base de dados e bloqueio de linhas para reduzir condições de corrida, como a entrega dupla da mesma chave.

06Proteções do navegador e transporte

O KeyInOut foi concebido para funcionar através de HTTPS e envia cabeçalhos de segurança do navegador, incluindo Content Security Policy, HSTS em HTTPS, restrições de frames e proteção contra MIME sniffing. Os recursos da aplicação são servidos localmente em vez de dependerem de CDNs de terceiros em tempo de execução.

07Minimização de dados

Os códigos QR não incorporam nomes de chaves, localizações nem dados de detentores. Os e-mails de lembrete minimizam deliberadamente as informações operacionais das chaves. As exportações de espaços de trabalho destinadas ao utilizador excluem hashes de palavras-passe e hashes de tokens de autenticação. O KeyInOut não recolhe atualmente dados de cartões de pagamento.

08Funções e auditabilidade

As funções do espaço de trabalho separam as capacidades de proprietário/administrador do acesso de membros comuns. As entregas e devoluções de chaves são registadas no histórico de atividade e as ações administrativas são registadas onde implementado. Estes registos apoiam a responsabilização, mas não substituem os próprios procedimentos de controlo de acesso do cliente.

09Infraestrutura e segredos

O KeyInOut utiliza atualmente infraestrutura alojada para a aplicação web, base de dados e e-mail transacional. A configuração sensível de e-mail foi concebida para ficar fora da raiz web pública. Continuamos a reforçar a configuração de implementação à medida que a serviço avança para utilização em produção.

10Comunicar uma vulnerabilidade

Se considerar ter encontrado um problema de segurança, envie um e-mail para security@keyinout.com com informações suficientes para o podermos reproduzir e avaliar. Evite aceder a dados que não lhe pertencem, perturbar o serviço, realizar testes destrutivos ou divulgar publicamente detalhes antes de termos tido uma oportunidade razoável de investigar e corrigir o problema.

Para questões de privacidade, e não vulnerabilidades de segurança, utilize privacy@keyinout.com.

© 2026 KeyInOut
Privacidade Termos DPA Cookies Criar conta