- Agente de IA
- Sistema que usa um modelo de linguagem para conversar e também executar ações, como consultar um pedido ou enviar uma mensagem, por meio de ferramentas ligadas aos sistemas da empresa. Segurança de IA
- API
- Porta de comunicação entre sistemas. Em vez de uma pessoa usar a tela, um sistema pede e envia dados a outro por meio da API. Integrações e APIs
- Autenticação
- Confirmar quem é a pessoa que está entrando no sistema, normalmente com senha e, de preferência, um segundo fator. Autenticação e controle de acesso
- Autorização
- Decidir o que uma pessoa já autenticada pode ver e fazer. A maioria dos vazamentos entre clientes acontece por falha aqui, e não no login. Autenticação e controle de acesso
- Black box, gray box e white box
- Modalidades de pentest. No black box o testador só conhece o endereço do sistema; no gray box recebe contas de usuário comuns; no white box também tem acesso ao código-fonte. Pentest
- Controlador e operador
- Papéis da LGPD. O controlador decide para que os dados pessoais são usados; o operador trata os dados em nome dele, como um fornecedor de software faz para seus clientes. Adequação técnica à LGPD
- CVSS
- Escala internacional de 0 a 10 usada para classificar a gravidade de uma vulnerabilidade. Nos relatórios, a nota é ajustada ao contexto do negócio. Pentest
- DDoS
- Ataque que tenta derrubar um sistema enviando um volume de acessos maior do que ele suporta, a partir de muitas origens ao mesmo tempo. Proteção contra DDoS
- Encarregado (DPO)
- Pessoa indicada pela empresa como canal de comunicação com os titulares e com a ANPD sobre dados pessoais. Adequação técnica à LGPD
- Hardening
- Trabalho de reduzir a superfície de ataque de um sistema: fechar o que não precisa estar aberto, trocar configurações padrão por seguras e corrigir falhas na origem. Hardening e OWASP Top 10
- IDOR / BOLA
- Falha em que um usuário acessa um registro de outra pessoa ou empresa trocando um número na URL ou na requisição, porque o sistema não confere a quem aquele registro pertence. Pentest
- Incidente de segurança
- Qualquer evento que comprometa a confidencialidade, a integridade ou a disponibilidade de dados ou sistemas. Envolvendo dado pessoal com risco relevante, precisa ser comunicado à ANPD em três dias úteis. Segurança contínua
- Injeção (SQL injection)
- Falha em que um texto digitado pelo usuário é interpretado como comando pelo banco de dados ou pelo sistema, permitindo ler ou alterar dados indevidamente. Revisão de código seguro
- JWT
- Formato de token usado para manter a sessão de um usuário logado. Precisa ter assinatura conferida no servidor e prazo de validade. Autenticação e controle de acesso
- LGPD
- Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018), que regula como empresas coletam, usam, guardam e compartilham dados de pessoas físicas. Adequação técnica à LGPD
- MFA (segundo fator)
- Exigir, além da senha, uma segunda prova de identidade, como um código de aplicativo autenticador ou uma passkey. Autenticação e controle de acesso
- mTLS
- Conexão cifrada em que os dois lados apresentam certificado digital. É exigida, por exemplo, na API Pix do Banco Central. Integrações e APIs
- Multi-tenant
- Arquitetura em que várias empresas clientes usam o mesmo sistema, cada uma vendo apenas os próprios dados. Desenvolvimento de SaaS
- OAuth 2.0 e SSO
- Padrões para entrar em um sistema usando uma conta de outro provedor, como Google ou Microsoft. SSO é o login único usado em vários sistemas da empresa. Autenticação e controle de acesso
- OWASP
- Fundação internacional sem fins lucrativos que publica as referências mais usadas de segurança de aplicações, como o OWASP Top 10.
- Passkey
- Forma de login sem senha, baseada em chave criptográfica guardada no aparelho. Resiste a páginas falsas de login. Autenticação e controle de acesso
- Pentest
- Teste de invasão autorizado: uma tentativa real, controlada e por escrito, de invadir um sistema para encontrar e comprovar falhas antes de um atacante. Pentest
- Prompt injection
- Ataque em que um texto, vindo do usuário ou escondido num documento, faz um modelo de IA ignorar suas instruções e fazer o que o atacante quer. Segurança de IA
- Rate limiting
- Limite de quantas requisições um usuário ou endereço pode fazer em certo tempo. Protege contra robôs, força bruta e sobrecarga. Proteção contra DDoS
- RBAC
- Controle de acesso por papel: cada perfil, como administrador, gestor ou operador, tem um conjunto definido de permissões. Autenticação e controle de acesso
- Reteste
- Nova rodada de teste depois das correções, para confirmar que cada falha encontrada foi de fato fechada. Pentest
- RLS
- Segurança por linha no banco de dados: o próprio banco só devolve as linhas que aquele usuário ou empresa pode ver, mesmo que a aplicação erre o filtro. Autenticação e controle de acesso
- SAST e DAST
- Tipos de análise automática. O SAST lê o código parado; o DAST testa a aplicação rodando. Nenhum dos dois substitui a análise manual. Revisão de código seguro
- Segredo (secret)
- Credencial usada por sistemas, como chave de API ou senha de banco. Não pode ficar no código, no repositório nem no navegador. Criptografia de dados
- Sustentação
- Cuidado contínuo de um sistema em produção: monitoramento, correções, atualizações, backups e melhorias. Sustentação e evolução
- Titular
- A pessoa física a quem os dados pessoais se referem. A LGPD garante a ela direitos de acesso, correção, portabilidade e eliminação. Adequação técnica à LGPD
- TLS
- Protocolo que cifra a comunicação entre o navegador e o servidor, indicado pelo cadeado na barra de endereço. Criptografia de dados
- Varredura de vulnerabilidades
- Análise automática que lista possíveis falhas conhecidas. É rápida, mas gera falsos positivos e não comprova impacto como o pentest. Pentest
- WAF
- Firewall de aplicação web: filtra requisições maliciosas antes que cheguem ao sistema. Proteção contra DDoS
- Webhook
- Aviso automático que um sistema envia a outro quando algo acontece, como a confirmação de um pagamento. Precisa ter a assinatura conferida. Integrações e APIs
Fale com a Tox
Conte o que precisa. Respondemos com uma proposta de escopo, prazo e preço.