Adios

Segurança e Confiança

Como o Adios protege seus aplicativos em produção.

O Adios executa aplicativos por trás de gateways gerenciados, mantém segredos fora do código-fonte e isola cargas de trabalho com controles de execução do Linux. Esta página explica o que gerenciamos, o que você controla e o andamento do nosso trabalho de certificação.

Tráfego público

TLS na borda

O Adios gerencia os certificados das rotas da plataforma e dos domínios personalizados.

Segredos de aplicação

Fora do código-fonte

Use referências secret:// para manter as credenciais fora do seu repositório.

Execução do ambiente

Controles de execução

Namespaces Linux, cgroups e limites de recursos ajudam a separar cargas de trabalho quando o ambiente de execução escolhido oferece suporte.

Auditorias do Adios

Em andamento

O trabalho de SOC 2 e ISO 27001 está em andamento. Os relatórios ainda não são finais.

Controles de segurança

Recursos da plataforma que ajudam a manter aplicativos e usuários seguros.

Estes são os recursos do Adios com que os usuários contam diariamente: rotas públicas seguras, ambientes de execução seguros, rede interna privada, segredos fora do código-fonte, limites entre tenants e registros de implantação que podem ser inspecionados.

01

TLS e criptografia

O Adios gerencia o TLS das rotas da plataforma e dos domínios personalizados verificados, e encaminha o tráfego pelo gateway antes que chegue ao seu aplicativo.

02

Ambiente de execução seguro

Os aplicativos são executados em sandboxes restritos, com namespaces Linux e limites de recursos quando o ambiente de execução escolhido oferece suporte.

03

Rede interna privada

O tráfego de gateways, workers e da plataforma pode usar conexões privadas com WireGuard, para que os serviços internos não precisem ficar expostos publicamente.

04

Segredos fora do código-fonte

Use referências secret:// para credenciais, chaves de API e tokens privados. O Adios as resolve somente no processo de compilação ou execução que precisa delas.

05

Limites entre tenants

Equipes, aplicativos, rotas, bancos de dados, workflows e registros de execução são delimitados pelas APIs da plataforma, para manter separados os recursos de cada tenant.

06

Implantações que você pode inspecionar

O Adios mantém visíveis na plataforma os artefatos de código-fonte, registros de compilação, estado das rotas, saúde das réplicas, logs de execução e execuções de workflows.

Quem é responsável por cada parte

A segurança funciona melhor quando as responsabilidades estão claras.

Você controla seu código e suas dependências. O Adios gerencia a plataforma e o ambiente de execução. Os provedores de infraestrutura cuidam das instalações físicas que operam.

1

Camada de aplicação

Controlado pelo cliente

Código, configuração do framework, adios.yaml e referências de segredos

Você é responsável pelo código, dependências, configurações do framework, rotas e pela forma como sua aplicação lê os segredos.

2

Plano de controle

Gerenciado pelo Adios

APIs autenticadas, equipes, registros de compilação e roteamento de domínios

O Adios gerencia as APIs de espaços de trabalho, artefatos de código-fonte, compilações, permissões de usuários, domínios, rotas e estado de implantação.

3

Camada de execução

Gerenciado pelo Adios

Sandboxes de execução, rede privada e limites de recursos

O Adios opera os hosts de execução, gerencia a rede privada e aplica os controles configurados de CPU, memória, processos e rede onde houver suporte.

4

Camada do fornecedor

Provedores das instalações

Servidores físicos, energia, redes e controles de instalações

O Adios usa provedores de infraestrutura estabelecidos, incluindo Vultr, em partes da plataforma. A segurança física e as certificações das instalações são responsabilidade desses provedores.

Status da Certificação

O trabalho de SOC 2 e ISO 27001 está em andamento.

As certificações próprias do Adios ainda não foram concluídas. Relatórios dos provedores podem respaldar a camada de infraestrutura, mas não substituem as auditorias do produto Adios.

Adios SOC 2
Em andamento
O trabalho da SOC 2 está em andamento. Publicaremos atualizações quando os relatórios estiverem disponíveis.
Adios ISO 27001
Em andamento
O trabalho de certificação ISO 27001 está em andamento. Os controles estão sendo desenvolvidos com esse objetivo.
Provedores de infraestrutura
Camada do fornecedor
Os relatórios dos provedores podem cobrir as instalações e os serviços de infraestrutura operados por eles. Não substituem as certificações próprias do Adios.

Perguntas frequentes sobre segurança

Verifique os limites antes de implantar.

O Adios tem certificação SOC 2 ou ISO 27001?

Ainda não. O trabalho de SOC 2 e ISO 27001 do Adios está em andamento, e os relatórios finais próprios do Adios ainda não estão disponíveis.

Todos os controles de isolamento de execução estão disponíveis em qualquer ambiente?

Não. Os controles de namespaces, cgroups, processos e rede dependem do suporte do ambiente de execução escolhido. As configurações da carga de trabalho e os limites da plataforma devem ser analisados em cada implantação.

Como o Adios mantém as credenciais fora do código-fonte?

O projeto pode incluir referências secret:// nos commits, enquanto os valores das credenciais são armazenados separadamente e resolvidos para a compilação, o ambiente de execução ou o workflow que precisa deles.

Como faço para reportar um problema de segurança?

Envie um e-mail para support@adios.dev com as URLs afetadas, IDs de requisição, etapas de reprodução, uma pequena prova de conceito e o impacto esperado. Evite testes destrutivos ou acessar dados de outro tenant.

Divulgação Responsável

Encontrou um problema de segurança? Conte para nós.

Envie um e-mail com detalhes suficientes para reproduzir o problema. Evite testes que interrompam o serviço ou acessem dados de outro tenant.

support@adios.dev
1

Enviar detalhes suficientes

Inclua as URLs afetadas, IDs de requisição, etapas de reprodução, uma pequena prova de conceito e o impacto esperado.

2

Evitar testes destrutivos

Não acesse dados de outros tenants, não modifique código em produção, não execute testes de negação de serviço nem tente manter acesso aos sistemas host.

3

Combine os prazos conosco

Revisamos relatórios válidos, priorizamos correções e coordenamos o crédito público após o problema ser resolvido quando apropriado.