Segurança

O cliente acessa o produto, nunca a infraestrutura interna.

Site público, plataforma do cliente, API, filas, workers e Control Center são camadas separadas. Plano, nicho, Actor, organização e recurso precisam ser autorizados em cada requisição.

Defesa em profundidade

Falhas precisam ter impacto limitado.

Edge, WAF e rate limitingProteção antes da aplicação, limites por IP, conta e endpoint.
Autorização server-sideOrganização, plano, nicho, Actor, créditos e objeto.
Workers isoladosAmbientes efêmeros, rede restrita e destruição após o trabalho.
Segredos em cofreTokens nunca enviados ao navegador ou gravados em logs.
Resultados privadosStorage não público e downloads por URLs assinadas e temporárias.
Auditoria e alertasExecuções, exportações, mudanças de acesso e eventos suspeitos.
Navegador do clienteTLS, sessão e CSRF
Cloudflare EdgeCDN, WAF, DDoS e headers
API privadaAuth, RBAC, plano e quotas
OrquestradorFila e políticas
Storage privadoRetenção e links assinados
Worker isoladoExecução sem portas públicas
Controles por produto

A assinatura também é uma política de segurança.

A interface pode esconder recursos por experiência, mas a API precisa negar qualquer operação não contratada.

Nichos e Actors

O servidor verifica se o plano libera aquele nicho e Actor.

Créditos e limites

Estimativa, reserva, consumo e reconciliação depois da execução.

Concorrência

Limites por organização, Actor e infraestrutura disponível.

Validação de entrada

Schema fechado, tamanho máximo e bloqueio de parâmetros inesperados.

Retenção e exclusão

Prazos por plano, descarte documentado e direito de exclusão.

Resposta a incidentes

Suspensão por organização ou Actor, rotação de segredos e preservação de evidências.

Proteções desta publicação estática

Headers seguros já preparados para Cloudflare Pages.

A segurança completa depende do backend, mas a camada pública já inclui política de conteúdo, bloqueio de frames, referrer policy e restrição de permissões.

Content-Security-PolicyScripts e recursos limitados ao próprio domínio.
Frame ancestorsBloqueio contra incorporação não autorizada.
Permissions PolicyCâmera, microfone e localização desativados.
No sniff + referrerRedução de exposição e interpretação indevida.

Segurança será validada por testes e implementação, não por promessas.

Falar sobre requisitos