Skip to main content
Segurança

Segurança na ZillaSoft

Como protegemos a sua conta, os seus dados e a infraestrutura que suporta os nossos produtos.

O que fazemos para o proteger

Estas práticas estão em vigor hoje, não são planos futuros.

HTTPS em todos os momentos

Todo o tráfego é servido exclusivamente via HTTPS. Os pedidos HTTP são rejeitados. O HSTS é aplicado com um max-age de um ano para prevenir ataques de degradação de protocolo.

Cabeçalhos de segurança

Cada resposta inclui X-Content-Type-Options, X-Frame-Options (DENY), Referrer-Policy (strict-origin-when-cross-origin) e uma Política de Segurança de Conteúdo (CSP) rigorosa aplicada ao nível do CDN. A proteção contra XSS é gerida pela CSP com uma política script-src 'self', em vez do cabeçalho X-XSS-Protection obsoleto.

Autenticação via Auth0

Toda a autenticação de utilizadores é gerida pelo Auth0 através do fluxo PKCE com tokens de atualização rotativos. A ZillaSoft nunca armazena palavras-passe. Os tokens de sessão são geridos pelo SDK do Auth0 no seu navegador e eliminados ao terminar sessão.

Encriptação de dados em repouso

Todos os dados de snippets do Snipzilla são encriptados localmente com AES-256-GCM. O acesso é protegido por uma palavra-passe pessoal, com um código de recuperação de utilização única como reserva, e a chave de encriptação é mantida no porta-chaves do sistema operativo, nunca escrita no disco juntamente com os dados. Os seus ficheiros de snippets são ilegíveis em repouso, mesmo com acesso direto ao armazenamento subjacente.

Distribuição global via CDN

O site da ZillaSoft é servido via AWS CloudFront, um CDN distribuído globalmente. Os recursos estáticos são servidos a partir de localizações edge próximas de cada visitante sem expor nenhum servidor de origem à internet pública.

Autenticação de e-mail

Todos os e-mails enviados a partir de zillasoft.io são protegidos por assinatura DKIM e aplicação de política DMARC. Isto previne a falsificação e garante a integridade dos e-mails nas mensagens transacionais e de notificação.

Proteção contra bots e spam

Todos os formulários públicos utilizam o Cloudflare Turnstile para verificar submissões humanas sem rastreamento invasivo. Uma camada secundária de honeypot filtra silenciosamente bots automatizados antes que qualquer pedido chegue ao nosso backend.

Limitação de taxa da API

A nossa API aplica limites de taxa por endpoint para prevenir abusos e tentativas de força bruta. Os pedidos que excedem os limites são rejeitados antes de chegarem à lógica da aplicação.

Os seus dados permanecem no seu dispositivo

Os dados dos utilizadores do plano Standard são armazenados localmente no seu computador e nunca são transmitidos para os servidores da ZillaSoft. A sincronização na nuvem está incluída nos planos Trial, Premium e Enterprise e ativa por defeito. Os dados sincronizados são encriptados de ponta a ponta antes de abandonarem o seu dispositivo.

Eliminação completa da conta

Os utilizadores podem eliminar permanentemente a sua conta diretamente a partir do painel de controlo em qualquer momento. A eliminação abrange todos os sistemas: a subscrição é cancelada, todos os dados armazenados são removidos da nossa base de dados e o registo de identidade é removido do nosso fornecedor de autenticação. Nada fica para trás.

Sem publicidade nem rastreamento entre sites

O site da ZillaSoft não executa scripts de publicidade, rastreamento entre sites ou impressão digital. Os terceiros que carregamos limitam-se ao Cloudflare Web Analytics (sem cookies, sem criação de perfis), Sentry para monitorização de erros e desempenho (alojado na UE), Cloudflare Turnstile (proteção contra bots nos formulários) e Stripe (pagamento nas páginas da loja). Os tipos de letra são auto-hospedados, pelo que nenhum pedido é enviado para o Google Fonts ou serviços semelhantes.

Sem registo de teclas, nunca

O Snipzilla necessita de um hook de teclado global para detetar o seu carácter de acionamento configurado enquanto escreve. Esse mecanismo é o mesmo que os keyloggers utilizam, pelo que vale a pena ser direto: o Snipzilla observa apenas o seu carácter de acionamento. Nenhuma tecla é registada, armazenada, transmitida ou partilhada. O hook existe exclusivamente para detetar acionamentos de expansão e nada mais.

Sincronização encriptada de ponta a ponta

Os dados sincronizados na nuvem são encriptados de ponta a ponta com AES-256-GCM. A encriptação e desencriptação ocorrem inteiramente no seu dispositivo. O servidor armazena apenas texto cifrado que não consegue ler. Um código de recuperação é gerado na primeira sincronização; guarde-o para restaurar o acesso num novo dispositivo. Todos os dados estão também protegidos em trânsito por HTTPS.

Integração entre apps apenas local

O Snipzilla e o Stashzilla comunicam entre si apenas através de uma ligação local de loopback (127.0.0.1) no seu próprio dispositivo, e somente quando você ativa (por exemplo, para escolher um item ou guardá-lo como snippet). Os itens da área de transferência e os snippets trocados permanecem na sua máquina e nunca são enviados para a ZillaSoft através desta integração.

Corre no Atlassian (app para Jira)

O Snipzilla Templates for Jira corre inteiramente na plataforma Forge da Atlassian. Não efetua chamadas de rede para o exterior (zero egresso), pelo que os seus modelos e os dados das suas tarefas nunca saem da infraestrutura da Atlassian nem chegam à ZillaSoft. Solicita apenas os âmbitos mínimos do Jira de que necessita, e cada ação corre com as permissões próprias do utilizador com sessão iniciada.

Divulgação responsável

Encontrou um problema de segurança? Queremos saber. Por favor, reporte as vulnerabilidades de forma privada antes de as divulgar publicamente.

Um ficheiro security.txt está disponível em /.well-known/security.txt com os nossos dados de contacto no formato padrão para investigadores de segurança.

Como reportar

  1. Envie o seu relatório através do nosso formulário de contacto seguro (selecione "Segurança" como assunto). Os relatórios são direcionados para um canal privado e nunca são visíveis publicamente.

  2. Confirmaremos o seu relatório em 2 dias úteis e comprometemo-nos a fornecer uma correção ou mitigação em 30 dias, consoante a gravidade.

  3. Pedimos-lhe que nos dê tempo para resolver o problema antes da divulgação pública. Os investigadores que seguem práticas de divulgação responsável serão reconhecidos.

Prefere e-mail? Pode também contactar-nos diretamente em security@zillasoft.io. Ambos os canais chegam à mesma caixa de segurança privada.

O que está a vir

Auditoria SOC 2 Tipo II

Prevista para após o lançamento inicial do produto. O período de auditoria começará assim que tivermos uma base de utilizadores estável que justifique o processo e o custo.

Verificações de segurança por terceiros

Avaliações de segurança independentes serão agendadas como parte do roteiro de preparação enterprise.

Suporte para macOS

O Snipzilla suporta atualmente Windows e Linux. O suporte para macOS está no roteiro e será lançado assim que os requisitos de assinatura de código e certificação da plataforma estiverem em vigor.

Auditoria de acessibilidade por terceiros

Está planeada uma auditoria independente de acordo com as WCAG 2.1 Nível AA para verificar formalmente os nossos compromissos de acessibilidade em todos os produtos e propriedades web da ZillaSoft.

Gestor de área de transferência Stashzilla

Um gestor de área de transferência para desktop com foco em privacidade para Windows e Linux, atualmente em desenvolvimento. Inclui uma sobreposição de pesquisa global, marcação de clips por IA e integração profunda com Snipzilla.

Alterações a esta página

Podemos atualizar as nossas práticas de segurança ao longo do tempo.

Tipo de alteraçãoAviso
Menor (erros tipográficos, esclarecimentos, exigido por lei)Atualizar a data "Última atualização", efetivo imediatamente
Material (novas práticas, tratamento de dados, terceiros)E-mail pelo menos 14 dias antes da data de entrada em vigor

Políticas relacionadas

Última revisão: 21 de julho de 2026