KnotAPI
DocumentaçãoEntrarCriar conta
SegurançaArquiteturaIdentidadeAPI KeysAplicaçãoPagamentosResponsabilidadeIncidentes

Controles verificáveis

Segurança e compliance

Uma visão objetiva das proteções implementadas e das responsabilidades que continuam com cada cliente.

Atualizado em 10 de agosto de 2026
Sem selo automático

Os controles descritos ajudam a reduzir riscos, mas não significam certificação ISO, SOC 2 ou conformidade LGPD automática para a KnotAPI ou para o projeto do cliente.

1. Separação de dados

A arquitetura usa dois bancos com responsabilidades distintas. O banco de autenticação registra contas, assinaturas, cobranças e eventos operacionais. A base cadastral de consulta é aberta pela API somente em modo leitura e não recebe escrita do servidor.

ClienteHTTPSNginxproxyNode.jsread-onlyBase cadastral

2. Identidade e sessão

  • Senhas são derivadas com PBKDF2 e salt individual, sem armazenamento em texto puro.
  • A sessão usa cookie HttpOnly, Secure em produção e SameSite Strict.
  • Tokens de sessão são assinados, possuem emissor, audiência, identificador revogável, versão e expiração.
  • Dispositivos conectados são identificados por IP, navegador, sistema, localização aproximada e fingerprint HMAC; o usuário pode revogá-los individualmente.
  • 2FA TOTP, códigos de recuperação e opção de confirmação por e-mail estão disponíveis.
  • Workspaces aplicam papéis de proprietário, administrador e equipe no servidor; membros usam logins e 2FA próprios.
  • Alterações sensíveis exigem nova confirmação e possuem limitação de tentativas.

3. API Keys

A chave completa é mostrada uma única vez. Depois, somente seu hash e partes mascaradas permanecem disponíveis para autenticação e identificação visual.

  • Limite por plano: Grátis 1, Developer 3, Profissional 5 e Escala 10 chaves ativas.
  • Rotação e revogação imediatas pelo portal.
  • Restrições opcionais por IP, rede CIDR e domínio/origem.
  • Rate limit global, por chave e por franquia.

Restringir por domínio não torna seguro colocar a chave no JavaScript do navegador. A chamada deve sair do backend do cliente.

4. Proteções da aplicação

O servidor aplica cabeçalhos de segurança com política de conteúdo, bloqueio de enquadramento, limitação de corpo JSON, validação de origem em operações de escrita e respostas privadas sem cache nas áreas autenticadas.

A trilha de auditoria registra ações administrativas, referências e IP, sem incluir segredo completo da API Key ou o conteúdo integral de uma consulta cadastral.

5. Pagamentos e e-mail

Cobranças são confirmadas por integração PIX. Eventos do gateway possuem proteção contra repetição e processamento idempotente. E-mails transacionais usam remetente autenticado e nunca devem transportar uma API Key completa.

6. Modelo de responsabilidade compartilhada

KnotAPI

Proteger a plataforma, autenticar chamadas, aplicar franquias e restrições, criptografar o CPF no histórico técnico, limitar sua retenção, manter a base de consulta em leitura e responder a incidentes no serviço.

Cliente

Manter a chave no servidor, proteger usuários e logs, definir base legal, limitar acesso interno, atualizar dependências e responder pelo uso dos dados no próprio produto.

7. Comunicação responsável

Se identificar chave exposta, atividade desconhecida ou possível falha, revogue a credencial e escreva para suporte@knotapi.online com horário, rota e evidências sem dados pessoais desnecessários. Não realize exploração destrutiva nem acesse dados de terceiros.

© 2026 KnotAPI
TermosPrivacidadeSegurança