Segurança da API, Isolamento Multi-Tenant & Conformidade LGPD
Entenda como a infraestrutura da Geodagio protege credenciais empresariais, garante isolamento rigoroso por empresa (RLS), criptografa dados ponta a ponta e cumpre integralmente a Lei Geral de Proteção de Dados.
1. Como a API Geodagio protege suas operações?
A API Geodagio valida autenticação, escopo RBAC e pertinência de tenant em cada requisição HTTP no gateway, aplica políticas ativas de PostgreSQL Row Level Security (RLS) no banco de dados, armazena chaves de API exclusivamente na forma de hashes criptográficos irreversíveis e sanitiza todos os erros para que nenhuma informação interna (como stack traces, connection strings ou payloads de provedores terceiros) seja exposta.
Esses controles asseguram que sua empresa calcule pedágios, consulte transportadores RNTRC e emita pré-validações de CIOT e MDF-e com total conformidade jurídica e segurança da informação, sem risco de contaminação de dados entre concorrentes.
2. Isolamento de Dados por Empresa (Row Level Security)
Diferente de sistemas legados que dependem unicamente de cláusulas WHERE tenant_id = ... manuais no código da aplicação, a Geodagio implementa uma camada dupla de isolamento:
Toda chamada identifica o tenant_id associado à API Key ou token JWT antes de executar qualquer use-case. O contexto do ator autenticado é injetado de forma imutável nos repositórios.
Mesmo em caso improvável de falha na aplicação, as tabelas de rotas, créditos, histórico e cadastros possuem policies RLS ativas no nível do banco que bloqueiam qualquer leitura fora do tenant.
3. Criptografia em Trânsito e em Repouso
- HTTPS estrito com protocolo TLS 1.3 / TLS 1.2.
- Cifras modernas com Perfect Forward Secrecy (PFS).
- Cabeçalho HSTS ativo com
max-age=31536000. - Zero suporte a cifras antigas ou conexões HTTP inseguras.
- Armazenamento gerenciado com criptografia AES-256.
- Configurações sensíveis (chaves Brevo, Focus, etc.) cifradas com AES-256-GCM.
- Backups diários automatizados e criptografados em storage isolado.
- Segredos nunca impressos em arquivos de log ou repositórios Git.
4. API Keys & Princípio do Menor Privilégio (RBAC)
O segredo de uma API key (gdk_live_...) é exibido exclusivamente uma única vez no momento da criação. O banco de dados armazena apenas os 8 primeiros caracteres para identificação visual e o hash criptográfico SHA-256 combinado com um pepper aleatório de alta entropia.
Restrinja a chave a escopos específicos como routes:calculate ou rntrc:lookup.
Cancele chaves comprometidas no console instantaneamente com expiração em tempo real.
Defina datas de expiração automática para credenciais temporárias de homologação.
5. Conformidade com a LGPD (Lei nº 13.709/2018)
A Geodagio atua como Operadora de Dados no tratamento de informações necessárias para o cumprimento de obrigações regulatórias do setor de transportes (exigências ANTT, CONTRAN e SEFAZ).
privacidade@geodagio.com.
6. Idempotência, Rate Limiting & Proteção Contra Abusos
O envio do cabeçalho Idempotency-Key armazena a resposta em cache transacional, garantindo que oscilações de rede ou retentativas automáticas do seu ERP não gerem débitos duplicados de créditos.
Janelas deslizantes de rate limit (Fixed Window) protegem a infraestrutura contra ataques de negação de serviço e garantem SLA de disponibilidade consistente para todos os clientes corporativos.
7. Trilha de Auditoria & Request ID
Todas as respostas HTTP incluem o cabeçalho padronizado X-Request-Id. Esse identificador único correlaciona logs estruturados de telemetria, medições de latência, débitos de créditos e eventos de auditoria, facilitando diagnósticos rápidos de suporte técnico e prestação de contas com órgãos fiscalizadores.
HTTP/1.1 200 OK
Content-Type: application/json; charset=utf-8
X-Request-Id: req_01J6ABCDEF1234567890XYZ
X-RateLimit-Limit: 300
X-RateLimit-Remaining: 298
X-RateLimit-Reset: 1788091200
8. FAQ de Segurança para Equipes de TI & InfoSec
Onde os dados da Geodagio ficam armazenados?
Os servidores e bancos de dados estão hospedados em infraestrutura de nuvem segura em conformidade com ISO/IEC 27001, SOC 2 Type II e requisitos rigorosos de redundância geográfica.
A Geodagio armazena dados de cartão de crédito?
Não. Todas as transações financeiras de assinatura e pacotes de créditos são processadas diretamente por gateways certificados PCI-DSS Level 1 (Stripe, Mercado Pago e Asaas). O Geodagio nunca armazena números de cartões ou códigos CVV em seus servidores.
Como reportar uma vulnerabilidade de segurança?
Mantemos uma política de Divulgação Responsável (Responsible Disclosure). Se você identificou uma vulnerabilidade em potencial, envie um relatório técnico detalhado para seguranca@geodagio.com. Nosso time de engenharia responde a alertas de segurança em até 24 horas úteis.
Pronto para integrar sua frota com máxima segurança?
Crie sua conta agora mesmo, obtenha sua chave de API com escopos restritos e teste em homologação sem custo.