Segurança no LIGIUS
Um produto que existe para comprovar a conformidade de outras empresas precisa resistir ao mesmo escrutínio que pede delas. Esta página descreve os controles técnicos reais por trás da plataforma — a maioria pode ser conferida na prática, não só declarada.
Cada linha do banco pertence a um tenant. O isolamento é feito por Row-Level Security no próprio Postgres — não é uma checagem só na tela, é o banco de dados recusando a consulta. Uma empresa nunca enxerga dados de outra, mesmo em caso de falha na interface.
Toda criação, alteração e exportação é registrada automaticamente por gatilhos do banco de dados — não por código da aplicação que poderia ser contornado. Não existe operação de UPDATE ou DELETE liberada sobre a trilha: para corrigir um registro, cria-se um novo evento explicando. Nem quem administra o banco consegue apagar uma linha.
Confira na prática: verificação pública de um dossiê exportado →MFA por TOTP (Google Authenticator, Microsoft Authenticator, 1Password) para contas administrativas. Senhas comprometidas em vazamentos conhecidos (base Have I Been Pwned) são bloqueadas no cadastro. Tentativas de login incorretas bloqueiam a conta temporariamente. Cinco papéis com privilégio mínimo, armazenados em tabela separada do perfil do usuário — justamente para que ninguém consiga se autopromover a administrador alterando o próprio registro.
Evidências e relatórios exportados recebem um hash SHA-256 calculado no servidor. Qualquer alteração posterior no arquivo — mesmo um único caractere — produz um hash diferente. A verificação não depende de confiar na nossa palavra: qualquer pessoa, sem login, pode conferir o hash de um documento na nossa página pública de verificação.
Evidências ficam em bucket privado, isolado por empresa. O acesso é sempre por URL assinada com expiração — nunca há um link público permanente por padrão. Toda comunicação com a plataforma usa TLS.
Due diligence de fornecedor
Sua organização precisa de um questionário de segurança preenchido, detalhes técnicos adicionais ou documentação para aprovar o LIGIUS como fornecedor? Escreva para o nosso encarregado de dados: dpo@ligius.app.
Ambiente protegido por TLS, MFA TOTP e trilha de auditoria imutável.
DPO: dpo@ligius.app · LGPD/GDPR