Central de Confiança
Última atualização: 17 de agosto de 2026
1. O que fazemos com seu código
Seu repositório é clonado de forma temporária apenas durante a execução do scan e excluído logo em seguida, sempre, mesmo se o scan falhar. Nenhum código-fonte é armazenado pela plataforma depois que a análise termina — o que persiste no banco são os findings (achados) e metadados como nome do repositório e branch, nunca o conteúdo dos arquivos.
2. Arquitetura de isolamento
Os scanners nunca rodam no mesmo processo da nossa aplicação. Cada scanner roda em um container Docker efêmero e isolado, um por scanner por scan, sempre com: sem acesso à rede (NetworkMode: none); sistema de arquivos raiz somente leitura, com o repositório montado como somente leitura e uma área de escrita temporária sem permissão de execução; limites de memória, CPU e número de processos; execução como usuário sem privilégios (nobody, não root); e remoção automática do container ao final, com um tempo máximo de execução que o mata se for excedido.
Clones são rasos (só o histórico necessário) e têm um tamanho máximo por plano. Um scan pode ser cancelado a qualquer momento; contêineres em execução são encerrados quando isso acontece.
3. Permissões do GitHub App
O GitHub App pede: leitura de conteúdo do repositório (para clonar e escanear), leitura de metadados (informações básicas do repositório), leitura de membros da organização (para sincronizar quem tem acesso a cada organização dentro da GitGuard) e administração da instalação (para saber se o App continua instalado e permitir desinstalação). Nenhuma permissão de escrita no seu código, issues ou pull requests é solicitada.
Assinamos os eventos de push, installation e installation_repositories — o necessário para disparar um scan automático a cada push e manter nossa lista de repositórios acessíveis sincronizada com o que você autorizou no GitHub.
Você pode revisar e revogar essas permissões a qualquer momento nas configurações do GitHub App da sua conta ou organização no próprio GitHub.
4. Sub-processadores
GitHub (autenticação OAuth e integração via App), Supabase (banco de dados Postgres e sessão de autenticação), Upstash (fila Redis), Vercel (hospedagem do painel), um provedor de VM próprio para a API e os workers de scan, Resend (envio de e-mails transacionais) e Stripe (processamento de pagamento). Nenhum deles recebe o código-fonte do seu repositório — só a API e os workers de scan, que rodam em nossa infraestrutura, entram em contato com o código, e apenas durante a execução do scan.
5. O que você pode verificar você mesmo
Nossa política de divulgação de vulnerabilidades está publicada em /divulgacao-de-vulnerabilidades e referenciada no security.txt padrão (RFC 9116) em /.well-known/security.txt. A configuração TLS do domínio pode ser conferida no SSL Labs, e os cabeçalhos de segurança HTTP no Mozilla Observatory — ambos gratuitos e independentes de nós.
Seus direitos sob a LGPD, incluindo acesso, correção e exclusão dos seus dados, estão descritos na nossa Política de Privacidade.
6. Contato de segurança
Encontrou algo que parece uma falha de segurança? Veja como reportar em /divulgacao-de-vulnerabilidades, ou escreva direto para secopsguardian@gmail.com.
