Pular para o conteúdo
Thorfyn

Segurança e acesso

Seu acesso, limitado e revogável por você.

1 hvida do token que toca no seu repositório

  • 2 permissões, só no repositório do pedido: rodar o workflow de deploy e ler pull requests.
  • 0 tokens seus guardados, o banco guarda só o número da instalação, nunca um token.

Não temos SOC 2: somos uma empresa de uma pessoa. Em troca, cada afirmação desta página diz onde você mesmo a confere, e só entra aqui o que já existe no sistema.

Cada linha é conferida por um teste antes de cada publicação. Última: 2026-10-11.

Registro de acessos

Tudo que a Thorfyn toca, quanto dura e como você tira.

Cinco acessos, nenhum que você não possa encerrar. A régua mostra a vida de cada um em escala logarítmica; a última coluna é onde você confere sem pedir nada a nós.

  • Seu repositório no GitHub

    AlcanceO App “Thorfyn Portal”, só o repositório do pedido: Actions (escrita) e Pull requests (leitura).

    Dura

    token de 1 h, gerado na hora

    Como você confere ou revogaDesinstale o App em Settings › Applications. A lista de permissões aparece ali, pelo GitHub, não por nós.

  • Convite ao painel

    AlcanceUm e-mail, uso único. Não existe autocadastro.

    Dura

    7 dias, só o hash fica guardado

    Como você confere ou revogaExpira sozinho. Se passar, peça outro.

  • Entrada no painel

    AlcanceUm link por e-mail, e uma passkey oferecida depois do primeiro acesso. Não existe senha.

    Dura

    link 15 min, sessão 14 dias

    Como você confere ou revogaSair encerra a sessão. A passkey é sua, no seu aparelho.

  • Publicar em produção

    AlcanceNo modo “você aprova”, a publicação espera o seu clique, com conferência recente da passkey.

    Dura

    a cada publicação, sem duração

    Como você confere ou revogaA aprovação fica registrada na atividade do painel.

  • Área de administração

    AlcanceSó a Thorfyn. Atrás do Cloudflare Access; o servidor confere assinatura, destino, emissor, validade e uma lista de e-mails.

    Dura

    a sessão do Access

    Como você confere ou revogaO admin age como admin, nunca como você: as duas sessões não se misturam.

Segredos

Onde moram. E onde nunca moram.

A regra é guardar o mínimo, para haver pouco a vazar.

Moram aqui

  • A chave privada do App, o segredo do webhook e a chave de e-mail: segredos do Worker, fora do repositório.
  • Seus dados de cliente: cada linha presa ao seu tenant.

Nunca moram aqui

  • Um token seu de terceiros: o do GitHub nasce por uma hora e some.
  • Uma senha: não existe senha para vazar.
  • Um segredo no código ou no repositório: o .env.example só tem nomes.

Isolamento e registro

Um cliente não vê o outro. O histórico não se reescreve.

Duas regras do banco, não da boa vontade. Os desenhos mostram o mecanismo, não dados de cliente.

Cliente A

tenant_id = A

pedidos

atividade

Escopo por tenantsem filtro: erro

Cliente B

tenant_id = B

pedidos

atividade

Toda leitura ou escrita de dado de cliente passa por um escopo; consulta sem filtro de tenant lança erro. Um teste prova que o cliente A não lê nem escreve no B, em todo armazenamento.

Esquema, não é cliente real

Atividade só acrescenta

Gatilhos do banco recusam alterar e apagar um registro de atividade. Cada registro tem número de protocolo. Dizemos “registrado”, não “assinado”.

  1. REQpedido aberto
  2. PUBpublicado
  3. APRaprovado

Dados pessoais. Um lead é apagado em 12 meses e o hash do endereço IP é zerado em 1 hora. O detalhe de LGPD e GDPR está na página de privacidade.

Reportar

Achou uma falha? Diga a quem a corrige.

Escreva para o e-mail abaixo com o que viu, onde e como repetir. Não há programa de recompensa. Respondemos por e-mail. O arquivo padrão para máquinas está em /.well-known/security.txt (RFC 9116).

security.txt
# /.well-known/security.txt
Contact: mailto:hello@thorfyn.comPreferred-Languages: en, pt-BRCanonical: https://thorfyn.com/.well-known/security.txtPolicy: https://thorfyn.com/pt/security

O que não afirmamos

Sem selo que a gente não tem.

Esta página descreve o que existe hoje. Quando algo mudar, ela muda no mesmo commit; o que ainda não é prática não está nela.

  • Certificação SOC 2 ou ISO 27001.
  • Teste de invasão feito por terceiro.
  • Uma empresa de uma pessoa: quem escreve o código responde por ele.
  • Tudo o que está acima, que você confere sem nos pedir.

Dúvida antes de assinar?

Pergunte por e-mail.