# Segurança e acesso — Thorfyn

Canonical URL: https://thorfyn.com/pt/security

> Como pedimos, guardamos e devolvemos acesso ao seu código: token do GitHub de 1 hora, sem senha, isolamento por cliente e como reportar uma falha.

Seu acesso, limitado e revogável por você.

Não temos SOC 2: somos uma empresa de uma pessoa. Em troca, cada afirmação desta página diz onde você mesmo a confere, e só entra aqui o que já existe no sistema.

- 1 h: vida do token que toca no seu repositório
- 2 permissões: só no repositório do pedido: rodar o workflow de deploy e ler pull requests.
- 0 tokens seus guardados: o banco guarda só o número da instalação, nunca um token.
- Cada linha é conferida por um teste antes de cada publicação. Última: 2026-10-11.

## Tudo que a Thorfyn toca, quanto dura e como você tira.

Cinco acessos, nenhum que você não possa encerrar. A régua mostra a vida de cada um em escala logarítmica; a última coluna é onde você confere sem pedir nada a nós.

- Seu repositório no GitHub. Alcance: O App “Thorfyn Portal”, só o repositório do pedido: Actions (escrita) e Pull requests (leitura). Dura: token de 1 h, gerado na hora. Como você confere ou revoga: Desinstale o App em Settings › Applications. A lista de permissões aparece ali, pelo GitHub, não por nós.
- Convite ao painel. Alcance: Um e-mail, uso único. Não existe autocadastro. Dura: 7 dias, só o hash fica guardado. Como você confere ou revoga: Expira sozinho. Se passar, peça outro.
- Entrada no painel. Alcance: Um link por e-mail, e uma passkey oferecida depois do primeiro acesso. Não existe senha. Dura: link 15 min, sessão 14 dias. Como você confere ou revoga: Sair encerra a sessão. A passkey é sua, no seu aparelho.
- Publicar em produção. Alcance: No modo “você aprova”, a publicação espera o seu clique, com conferência recente da passkey. Dura: a cada publicação, sem duração. Como você confere ou revoga: A aprovação fica registrada na atividade do painel.
- Área de administração. Alcance: Só a Thorfyn. Atrás do Cloudflare Access; o servidor confere assinatura, destino, emissor, validade e uma lista de e-mails. Dura: a sessão do Access. Como você confere ou revoga: O admin age como admin, nunca como você: as duas sessões não se misturam.

## Onde moram. E onde nunca moram.

A regra é guardar o mínimo, para haver pouco a vazar.

### Moram aqui

- A chave privada do App, o segredo do webhook e a chave de e-mail: segredos do Worker, fora do repositório.
- Seus dados de cliente: cada linha presa ao seu tenant.

### Nunca moram aqui

- Um token seu de terceiros: o do GitHub nasce por uma hora e some.
- Uma senha: não existe senha para vazar.
- Um segredo no código ou no repositório: o .env.example só tem nomes.

## Um cliente não vê o outro. O histórico não se reescreve.

Duas regras do banco, não da boa vontade. Os desenhos mostram o mecanismo, não dados de cliente.

- **Escopo por tenant** — Toda leitura ou escrita de dado de cliente passa por um escopo; consulta sem filtro de tenant lança erro. Um teste prova que o cliente A não lê nem escreve no B, em todo armazenamento. (Esquema, não é cliente real.)
- **Atividade só acrescenta** — Gatilhos do banco recusam alterar e apagar um registro de atividade. Cada registro tem número de protocolo. Dizemos “registrado”, não “assinado”.

- REQ: pedido aberto
- PUB: publicado
- APR: aprovado

Dados pessoais: Um lead é apagado em 12 meses e o hash do endereço IP é zerado em 1 hora. O detalhe de LGPD e GDPR está na página de privacidade (https://thorfyn.com/pt/privacy).

## Achou uma falha? Diga a quem a corrige.

Escreva para o e-mail abaixo com o que viu, onde e como repetir. Não há programa de recompensa. Respondemos por e-mail. O arquivo padrão para máquinas está em /.well-known/security.txt (RFC 9116).

- security.txt: https://thorfyn.com/.well-known/security.txt
- Dúvidas e pedidos: hello@thorfyn.com

## Sem selo que a gente não tem.

Esta página descreve o que existe hoje. Quando algo mudar, ela muda no mesmo commit; o que ainda não é prática não está nela.

- Certificação SOC 2 ou ISO 27001.
- Teste de invasão feito por terceiro.
- Uma empresa de uma pessoa: quem escreve o código responde por ele.
- Tudo o que está acima, que você confere sem nos pedir.

- Voltar para a página inicial: https://thorfyn.com/pt
