Segurança
O que protege sua conta e seus e-mails, dito de forma verificável — e o que ainda não fazemos, para você não descobrir depois.
Relatar uma vulnerabilidade
Escreva para seguranca@inboxa.email com o passo a passo para reproduzir e o impacto. Confirmamos o recebimento em até 3 dias úteis. Não precisa pedir autorização para testar em uma conta que seja sua.
Não temos programa pago de recompensa. Temos, sim, o compromisso de não tratar pesquisa de boa-fé como ataque: se você seguir as regras abaixo, não vamos acionar você judicialmente nem suspender sua conta pelo teste.
O que não fazer, mesmo pesquisando
- acessar caixa ou conteúdo que não seja seu;
- degradar o serviço — teste de carga ou negação de serviço;
- enviar spam ou phishing a partir da plataforma, nem “para demonstrar”;
- usar engenharia social contra nossa equipe ou nossos fornecedores;
- divulgar publicamente antes de a correção estar no ar, salvo se passarmos de 90 dias sem resolver nem justificar.
Se um teste exigir qualquer dessas coisas para provar o problema, fale antes — combinamos um ambiente.
Credenciais
- Não existe senha. O acesso é por link de uso único, válido por 15 minutos. Sem senha não há senha reutilizada, vazada em outro serviço ou adivinhada.
- Guardamos apenas hash de chave de API, link de acesso e sessão — com pepper no caso das chaves. Um vazamento do banco não produz credencial utilizável.
- O valor de uma chave aparece uma única vez, na resposta que a cria. Depois, nem nós conseguimos exibi-la.
- Revogação vale na chamada seguinte, e qualquer chave revoga a si mesma — inclusive as de escopo restrito, para que uma credencial vazada consiga se matar sem depender de outra melhor estar à mão.
- Chaves podem ter escopo de uma única caixa. Comparação de segredo é feita em tempo constante.
Isolamento entre clientes
Toda consulta é filtrada pela organização da credencial. Pedir o identificador de um recurso de outro cliente responde 404, não 403 — porque confirmar que um identificador existe já é informação.
Conteúdo e transporte
- HTTPS obrigatório, com certificado renovado automaticamente.
- Anexo não trafega pela nossa API: o download responde com redirecionamento para uma URL assinada que expira em 15 minutos.
- HTML de e-mail é tratado como hostil. No console, ele é renderizado dentro de
iframecom sandbox vazio: sem script, sem formulário, sem acesso à página que o contém. - Webhooks são assinados com HMAC-SHA256 e o identificador de entrega é estável entre retentativas, para o receptor poder deduplicar.
- Cookie de sessão é
HttpOnly,SecureeSameSite=Lax; escrita autenticada por sessão exige origem igual à do console, como defesa contra CSRF.
Segredos de infraestrutura
Credenciais de banco, de object storage e de provedor de envio são montadas como arquivo no contêiner, não como variável no descritor do serviço. Quem tiver acesso ao painel de orquestração não lê o segredo em claro.
Cópias de segurança
O banco é copiado diariamente para fora da máquina. Cada cópia é conferida antes do envio e lida de volta para comparação de hash — envio truncado não gera erro por si só, e sem essa releitura o registro de sucesso não significaria nada. Retenção de 30 dias.
A restauração é ensaiada em banco descartável, e o ensaio confere se os corpos das mensagens ainda existem no armazenamento — um banco que restaura com mensagens vazias é pior do que uma falha visível.
O que ainda não fazemos
Esta seção existe porque a ausência de uma seção assim é o que faz uma página de segurança não valer nada.
- Sem redundância. A infraestrutura roda em nó único. Perder o servidor significa indisponibilidade até restaurarmos, e por isso não oferecemos SLA nem página de status — anunciar disponibilidade que a arquitetura não sustenta seria promessa vazia.
- Conteúdo de mensagem fora do Brasil. O e-mail bruto e os anexos ficam nos Estados Unidos, porque nosso provedor de object storage não tem região na América do Sul. Detalhes e o resto da cadeia em /subprocessadores.
- Sem certificação. Não temos SOC 2 nem ISO 27001. Se seu processo de compras exige, hoje não atendemos.
- Sem autenticação em duas etapas explícita. O link por e-mail faz a autenticação depender da segurança da sua caixa de e-mail.
- Sem criptografia de conteúdo em repouso gerenciada por você. Usamos a criptografia em repouso dos provedores, sem chave sob seu controle.
Incidentes
Em incidente com risco relevante, comunicamos os clientes afetados e a ANPD no prazo da LGPD, com o que se sabe no momento — sem esperar a investigação fechar. Detalhes em /privacidade.