Segurança
Manter os dados dos nossos clientes seguros é a prioridade absoluta na Drag. Nosso objetivo é oferecer um ambiente seguro, mantendo uma experiência de uso geral sem concessões.
Para relatar uma vulnerabilidade ou outra questão de segurança, envie um e-mail para security@dragapp.com.
Perguntas frequentes
Aqui estão algumas perguntas comuns sobre segurança. Você também pode consultar a seção completa de segurança da nossa Central de ajuda.
– A Drag armazena meus e-mails? Não armazenamos o conteúdo dos seus e-mails. Ao usar a Drag, todos os seus e-mails são buscados ou enviados diretamente pela API do Gmail. Também usamos o OAuth do Gmail para conectar à sua conta de e-mail, então também não temos acesso à sua senha. Você pode revogar o acesso da Drag à sua conta a qualquer momento.
– Por que a Drag solicita permissões na minha conta? A Drag precisa de certas permissões na sua conta do Gmail para funcionar corretamente. Por exemplo, a permissão para arquivar e-mails, para poder executar essa ação quando você clica no botão “arquivar” nos painéis da Drag. Divulgamos integralmente as informações dos usuários que coletamos, bem como a forma como as usamos, protegemos e compartilhamos, na nossa política de privacidade.
– A Drag está em conformidade com as Políticas de Segurança do Google Cloud? Nossos sistemas cumprem integralmente as Políticas de Segurança do Google Cloud e passam por uma série de verificações de segurança ao longo de todo o ciclo de vida. Cada nova versão da nossa extensão do Chrome é revisada manualmente pela equipe de auditoria interna do Google, que verifica se nenhuma política de segurança foi violada, e, após a aprovação, é mantida na loja do Chrome.
– A postura de segurança da Drag é auditada? Somos auditados anualmente por uma empresa de segurança terceirizada indicada pelo próprio Google. Teremos prazer em compartilhar nosso certificado de aprovação mais recente. Clique no botão abaixo se quiser solicitá-lo.
– Onde a Drag foi constituída? A Drag é operada pela DRAGAPP.COM LIMITED, uma sociedade limitada (Limited company) do Reino Unido.
Compliance
GDPR
Em conformidade com o GDPR (Regulamento Geral sobre a Proteção de Dados) da UE.
CASA TIER 2
Certificação CASA (Cloud Application Security Assessment) do Google.
CCPA
A Drag não vende as informações pessoais que coletamos.
Segurança de ponta a ponta
A Drag é hospedada inteiramente na Amazon Web Services (AWS), que oferece recursos integrados de segurança e privacidade de ponta a ponta. Nossa equipe adota medidas proativas adicionais para garantir um ambiente de infraestrutura seguro. Para mais detalhes específicos sobre a segurança da AWS, consulte https://aws.amazon.com/security/.
Segurança do data center
Os dados dos clientes da Drag são hospedados pela Amazon Web Services (AWS), com certificação SOC 2 Type 2, na Virgínia, Estados Unidos.
A AWS mantém uma lista impressionante de relatórios, certificações e avaliações de terceiros para garantir, de forma completa e contínua, uma segurança de data center de última geração.
A infraestrutura da AWS fica em data centers controlados pela Amazon no mundo todo, e os próprios data centers são protegidos por diversos controles físicos para impedir acesso não autorizado. Mais informações sobre os data centers da AWS e seus controles de segurança podem ser encontradas here.
Segurança da aplicação
Todas as comunicações da aplicação web da Drag são criptografadas com TLS 1.2, que não pode ser visualizado por terceiros e é o mesmo nível de criptografia usado por bancos e instituições financeiras. Todos os dados da Drag são criptografados em repouso com criptografia AES-256.
A Drag mantém conformidade contínua com o PCI, seguindo padrões rigorosos do setor para armazenar, processar e transmitir informações de cartão de crédito online.
A Drag monitora ativamente a segurança, o desempenho e a disponibilidade de forma contínua, 24/7/365. Também contratamos uma empresa terceirizada para testes de intrusão.
Nossa política de privacidade completa está aqui: https://www.dragapp.com/privacy/.
Segurança da infraestrutura
A infraestrutura da Drag é hospedada em um ambiente seguro e totalmente redundante, com acesso restrito apenas à equipe de suporte de operações. Isso nos permite aplicar segregação completa de dados e acessos, proteção por firewall e outros recursos de segurança.
- Comunicação segura com os servidores pelo protocolo HTTPS, usando uma chave de criptografia armazenada localmente nas máquinas dos usuários. A chave de acesso é obtida apenas pelos usuários, por meio do OAuth do Google.
- Banco de dados criptografado em repouso e protegido por uma chave de 16+ caracteres alfanuméricos.
- AWS Key Management Services (KMS) implementado para gerenciar com segurança as chaves criptográficas com acesso à API do Gmail.
Nossa equipe técnica é totalmente treinada para implementar as melhores práticas de segurança.
Seguro desde a concepção
A maioria das caixas de entrada compartilhadas do mercado construiu sua arquitetura de forma que, quando um e-mail é enviado para uma caixa de entrada compartilhada, uma cópia dele é enviada para a caixa de entrada de cada usuário. Isso significa que você não consegue impedir, por exemplo, que usuários encaminhem e-mails para fora da empresa. Ou, se alguém sai da empresa ou de uma equipe específica, todos os e-mails enviados para a caixa de entrada compartilhada continuam na caixa de entrada dessa pessoa.
Nem é preciso dizer que isso aumenta drasticamente o risco de violação da segurança de dados.
Com a Drag, se alguém sai da sua empresa, perde imediatamente o acesso a todos os e-mails futuros e antigos de uma caixa de entrada compartilhada. Não duplicamos e-mails em várias caixas de entrada. Tecnicamente, a Drag compartilha as permissões da conta para acessar uma caixa de entrada específica, que podem ser revogadas a qualquer momento, com efeito imediato.
Subprocessadores
Hospedagem em nuvem, autenticação e armazenamento
Stripe
Gateway de pagamento
Amazon Web Services
Infraestrutura em nuvem
Sendgrid
Serviço de entrega de e-mails
ActiveCampaign
Serviço de entrega de e-mails e CRM
Github
Repositório de código
Crisp IM
Help desk e suporte
Controles de segurança
Arquitetura, design e modelagem de ameaças
- A aplicação usa uma única autenticação verificada para a comunicação entre os componentes da aplicação, incluindo APIs, middleware e camadas de dados.
Verificação de autenticação
- A aplicação usa algoritmos criptográficos aprovados, e os segredos internos e chaves de API ficam armazenados no ambiente seguro.
Verificação de controle de acesso
- A listagem de diretórios está desativada para metadados de diretórios que possam revelar informações sensíveis.
Verificação de validação, sanitização e codificação
- A aplicação tem defesas contra ataques de poluição de parâmetros HTTP, e todos os cabeçalhos HTTP de segurança estão implementados corretamente.
Verificação de criptografia armazenada
- A aplicação protege contra falhas criptográficas, seja em números aleatórios, algoritmos de criptografia ou de hashing, tamanhos de chave, rodadas ou cifras.
Verificação de tratamento de erros e logs
- A aplicação impede que dados sensíveis sejam armazenados em cache nos componentes do servidor e nos caches da aplicação.
Verificação de proteção de dados
- Os dados armazenados no navegador são gerenciados com segurança pela aplicação.
Verificação de comunicações
- As conexões com o servidor e a partir dele usam certificados TLS confiáveis.
Verificação de código malicioso
- O código-fonte da aplicação e as bibliotecas de terceiros não contêm backdoors, como contas ou chaves fixas no código ou adicionais não documentadas.
Verificação de lógica de negócio
- A aplicação tem controles antiautomação para proteção contra ataques de negação de serviço.
Verificação de arquivos e recursos
- Arquivos obtidos de fontes não confiáveis são armazenados fora da raiz da web, com permissões limitadas.
Verificação de API e serviços web
- As APIs da aplicação não expõem informações sensíveis, como chave de API, tokens de sessão etc.
