Segurança

Um site institucional é uma superfície de ataque pequena que vale a pena manter pequena, e um formulário de contato não serve para nada se o e-mail cair na pasta de spam. Tratamos os dois como pisos de engenharia com evidência verificável, não como frases de efeito em um slide.

Superfície

Menos a atacar, por construção

Nenhum servidor para invadir

O site é compilado em arquivos estáticos e servido de uma rede de borda. Não há servidor de aplicação rodando dia e noite, nem banco de dados alcançável pela internet, nem página de login administrativa para os bots martelarem, nem camada de plugins esperando o próximo anúncio de vulnerabilidade. A maior parte do que derruba sites institucionais simplesmente não está lá.

Uma única porta dinâmica, vigiada

O formulário de contato envia para um único endpoint serverless no mesmo domínio, que valida tudo o que recebe, não guarda dados, e faz exatamente um trabalho. Manter a superfície dinâmica assim pequena é uma decisão de projeto, não um acidente, e é por isso que o resto do site não pode ser derrubado por um formulário.

Cabeçalhos

Cabeçalhos de segurança que você mesmo pode ler

Toda resposta que o site serve carrega um conjunto rígido de cabeçalhos desde o primeiro dia, e nada disso é segredo: abra as ferramentas de desenvolvedor do navegador nesta página e leia.

  • Uma política de segurança de conteúdo de verdade. Scripts rodam apenas a partir da origem do próprio site, mais os poucos serviços nomeados que o site genuinamente usa; cada script embutido é fixado individualmente por um hash criptográfico. Um script injetado é recusado pelo navegador antes de executar.
  • Transporte estritamente seguro. Os navegadores são instruídos a falar com o site apenas por conexão criptografada, permanentemente, então um ataque de downgrade não tem o que rebaixar.
  • Sem detecção de tipo, sem enquadramento. As respostas declaram o próprio tipo e recusam reinterpretação, e o site não pode ser carregado dentro do frame de uma página hostil para uma sobreposição de clickjacking.
  • Uma política de referenciador que respeita o visitante. Links de saída não vazam o endereço completo que o visitante estava lendo.
  • Garantido pela suíte de testes. O conjunto de cabeçalhos é verificado a cada mudança, então uma regressão reprova o build em vez de publicar em silêncio.

Formulários

Defesas do formulário em camadas

01

Humanidade confirmada sem atrito

Um desafio que respeita a privacidade confirma que quem envia é uma pessoa, sem quebra-cabeças para resolver e sem seguir o visitante pela web. Bots ingênuos caem em um campo oculto que só máquinas preenchem, e os rápidos, em um cronômetro que nenhum envio humano vence.

02

Validado onde conta

Tudo é validado de novo no servidor: o tamanho dos campos, os formatos, e a origem de onde o envio partiu. As checagens no navegador são uma cortesia; as do servidor são a garantia.

03

Falha honesta

Um envio que rejeitamos recebe um erro honesto e um endereço de e-mail direto, nunca uma página de agradecimento para uma mensagem que foi descartada em silêncio. Um visitante com scripts desativados também tem um caminho que funciona.

E-mail

O contato realmente chega

O modo de falha silencioso dos formulários de contato não é o spam que entra; é o e-mail de verdade que não sai. Mensagem de formulário enviada de um domínio não verificado cai em pasta de spam, e ninguém percebe até um cliente comentar que nunca recebeu resposta. Todo site que operamos envia de um domínio de envio devidamente verificado, com os registros de autenticação que os provedores de recebimento conferem antes de confiar em uma mensagem. A entregabilidade é verificada como parte da publicação, então uma configuração de envio que quebra é detectada por nós no deploy, não descoberta por você um mês depois, em contatos perdidos.

Privacidade

Privado por padrão, segredos do lado de fora

  • Nenhum rastreador, a menos que você peça. Nada de terceiros carrega por padrão, e a única analítica que instalamos é sem cookies, o que também significa nenhum banner de consentimento atrapalhando a primeira impressão. Você pode conferir a ausência no painel de rede agora mesmo.
  • Visitantes não são estoque. O site não coleta nada além do que um visitante digita no formulário para falar com você, e isso vai para a sua caixa de entrada, não para um banco de dados de marketing.
  • Segredos nunca vivem no código. Chaves e credenciais ficam em um cofre de segredos dedicado e chegam ao site em produção como configuração de ambiente. Nada sensível é um arquivo no repositório, então nada sensível vaza com o código.
  • Deploys deixam rastro. Toda mudança no site em produção é um commit revisado com uma bateria de testes aprovada por trás, e a versão anterior está a um passo se algo precisar ser revertido.
Comece um projeto de site [email protected]

Peça para mostrarmos tudo isso em um deploy de verdade. Fale conosco pelo formulário de contato ou em [email protected].