Tox

Início/Conteúdo

Glossário

Os termos de segurança e de desenvolvimento que aparecem nas propostas e nos relatórios, explicados em português simples para quem precisa decidir sem ser da área técnica.

Agente de IA
Sistema que usa um modelo de linguagem para conversar e também executar ações, como consultar um pedido ou enviar uma mensagem, por meio de ferramentas ligadas aos sistemas da empresa. Segurança de IA
API
Porta de comunicação entre sistemas. Em vez de uma pessoa usar a tela, um sistema pede e envia dados a outro por meio da API. Integrações e APIs
Autenticação
Confirmar quem é a pessoa que está entrando no sistema, normalmente com senha e, de preferência, um segundo fator. Autenticação e controle de acesso
Autorização
Decidir o que uma pessoa já autenticada pode ver e fazer. A maioria dos vazamentos entre clientes acontece por falha aqui, e não no login. Autenticação e controle de acesso
Black box, gray box e white box
Modalidades de pentest. No black box o testador só conhece o endereço do sistema; no gray box recebe contas de usuário comuns; no white box também tem acesso ao código-fonte. Pentest
Controlador e operador
Papéis da LGPD. O controlador decide para que os dados pessoais são usados; o operador trata os dados em nome dele, como um fornecedor de software faz para seus clientes. Adequação técnica à LGPD
CVSS
Escala internacional de 0 a 10 usada para classificar a gravidade de uma vulnerabilidade. Nos relatórios, a nota é ajustada ao contexto do negócio. Pentest
DDoS
Ataque que tenta derrubar um sistema enviando um volume de acessos maior do que ele suporta, a partir de muitas origens ao mesmo tempo. Proteção contra DDoS
Encarregado (DPO)
Pessoa indicada pela empresa como canal de comunicação com os titulares e com a ANPD sobre dados pessoais. Adequação técnica à LGPD
Hardening
Trabalho de reduzir a superfície de ataque de um sistema: fechar o que não precisa estar aberto, trocar configurações padrão por seguras e corrigir falhas na origem. Hardening e OWASP Top 10
IDOR / BOLA
Falha em que um usuário acessa um registro de outra pessoa ou empresa trocando um número na URL ou na requisição, porque o sistema não confere a quem aquele registro pertence. Pentest
Incidente de segurança
Qualquer evento que comprometa a confidencialidade, a integridade ou a disponibilidade de dados ou sistemas. Envolvendo dado pessoal com risco relevante, precisa ser comunicado à ANPD em três dias úteis. Segurança contínua
Injeção (SQL injection)
Falha em que um texto digitado pelo usuário é interpretado como comando pelo banco de dados ou pelo sistema, permitindo ler ou alterar dados indevidamente. Revisão de código seguro
JWT
Formato de token usado para manter a sessão de um usuário logado. Precisa ter assinatura conferida no servidor e prazo de validade. Autenticação e controle de acesso
LGPD
Lei Geral de Proteção de Dados Pessoais (Lei nº 13.709/2018), que regula como empresas coletam, usam, guardam e compartilham dados de pessoas físicas. Adequação técnica à LGPD
MFA (segundo fator)
Exigir, além da senha, uma segunda prova de identidade, como um código de aplicativo autenticador ou uma passkey. Autenticação e controle de acesso
mTLS
Conexão cifrada em que os dois lados apresentam certificado digital. É exigida, por exemplo, na API Pix do Banco Central. Integrações e APIs
Multi-tenant
Arquitetura em que várias empresas clientes usam o mesmo sistema, cada uma vendo apenas os próprios dados. Desenvolvimento de SaaS
OAuth 2.0 e SSO
Padrões para entrar em um sistema usando uma conta de outro provedor, como Google ou Microsoft. SSO é o login único usado em vários sistemas da empresa. Autenticação e controle de acesso
OWASP
Fundação internacional sem fins lucrativos que publica as referências mais usadas de segurança de aplicações, como o OWASP Top 10.
Passkey
Forma de login sem senha, baseada em chave criptográfica guardada no aparelho. Resiste a páginas falsas de login. Autenticação e controle de acesso
Pentest
Teste de invasão autorizado: uma tentativa real, controlada e por escrito, de invadir um sistema para encontrar e comprovar falhas antes de um atacante. Pentest
Prompt injection
Ataque em que um texto, vindo do usuário ou escondido num documento, faz um modelo de IA ignorar suas instruções e fazer o que o atacante quer. Segurança de IA
Rate limiting
Limite de quantas requisições um usuário ou endereço pode fazer em certo tempo. Protege contra robôs, força bruta e sobrecarga. Proteção contra DDoS
RBAC
Controle de acesso por papel: cada perfil, como administrador, gestor ou operador, tem um conjunto definido de permissões. Autenticação e controle de acesso
Reteste
Nova rodada de teste depois das correções, para confirmar que cada falha encontrada foi de fato fechada. Pentest
RLS
Segurança por linha no banco de dados: o próprio banco só devolve as linhas que aquele usuário ou empresa pode ver, mesmo que a aplicação erre o filtro. Autenticação e controle de acesso
SAST e DAST
Tipos de análise automática. O SAST lê o código parado; o DAST testa a aplicação rodando. Nenhum dos dois substitui a análise manual. Revisão de código seguro
Segredo (secret)
Credencial usada por sistemas, como chave de API ou senha de banco. Não pode ficar no código, no repositório nem no navegador. Criptografia de dados
Sustentação
Cuidado contínuo de um sistema em produção: monitoramento, correções, atualizações, backups e melhorias. Sustentação e evolução
Titular
A pessoa física a quem os dados pessoais se referem. A LGPD garante a ela direitos de acesso, correção, portabilidade e eliminação. Adequação técnica à LGPD
TLS
Protocolo que cifra a comunicação entre o navegador e o servidor, indicado pelo cadeado na barra de endereço. Criptografia de dados
Varredura de vulnerabilidades
Análise automática que lista possíveis falhas conhecidas. É rápida, mas gera falsos positivos e não comprova impacto como o pentest. Pentest
WAF
Firewall de aplicação web: filtra requisições maliciosas antes que cheguem ao sistema. Proteção contra DDoS
Webhook
Aviso automático que um sistema envia a outro quando algo acontece, como a confirmação de um pagamento. Precisa ter a assinatura conferida. Integrações e APIs

Fale com a Tox

Conte o que precisa. Respondemos com uma proposta de escopo, prazo e preço.

Solicitar proposta