Última atualização: 2026-05-29
Entendemos a importância crítica da segurança dos dados. Este documento detalha as medidas técnicas e práticas organizacionais que a UnMark emprega para proteger os dados dos usuários e a segurança do sistema.
Todos os dados do usuário são criptografados durante a transmissão usando o protocolo TLS 1.3. Os dados em repouso usam criptografia padrão AES-256. As conexões de banco de dados usam canais criptografados SSL/TLS. Chaves de API e configurações sensíveis são gerenciadas por meio de variáveis de ambiente e nunca são codificadas diretamente no código-fonte.
A UnMark é hospedada em infraestrutura de nuvem líder do setor, cujos provedores mantêm certificação de conformidade SOC 2 Type II. Os servidores são implantados em várias zonas de disponibilidade para recuperação de desastres, com backups automatizados regulares em armazenamento externo. Um Web Application Firewall (WAF) protege contra ataques comuns, incluindo injeção de SQL, XSS e CSRF.
Implementamos o Princípio do Menor Privilégio. Bancos de dados e servidores de produção são acessíveis apenas por pessoal de operações autorizado, por meio de chaves SSH mais autenticação multifator (MFA). O acesso de funcionários aos dados de produção exige fluxos de aprovação, e todas as ações são registradas em logs de auditoria. As senhas são armazenadas usando hashing bcryptjs.
Implantamos sistemas de monitoramento de segurança em tempo real que rastreiam logins anormais, padrões de tráfego incomuns e chamadas de API suspeitas 24 horas por dia, 7 dias por semana. Testes de penetração e varreduras de segurança de código são realizados regularmente. Vulnerabilidades em dependências são detectadas continuamente por meio de ferramentas automatizadas e prontamente corrigidas.
Arquivos de vídeo enviados pelos usuários são processados em ambientes isolados. Arquivos originais e artefatos intermediários são excluídos automaticamente após a conclusão do processamento. As transferências de arquivos são totalmente criptografadas durante todo o processo, e a retenção de arquivos temporários não excede 72 horas. A execução de código dentro de arquivos enviados é estritamente proibida para eliminar riscos de exploração de arquivos maliciosos.
Em caso de incidente de segurança, comprometemo-nos a notificar os usuários afetados dentro de 72 horas após a confirmação. Cooperaremos com as autoridades reguladoras competentes em investigações e publicaremos relatórios pós-incidente transparentes. Se você descobrir qualquer problema de segurança, por favor relate imediatamente para security@mail.unmarkvideo.com.
A UnMark valoriza a comunidade de pesquisa em segurança. Convidamos à divulgação responsável de vulnerabilidades de segurança por meio da nossa Política de Divulgação de Vulnerabilidades. Estamos comprometidos em trabalhar com pesquisadores para proteger os dados e a privacidade dos nossos usuários.
Esta política se aplica aos seguintes ativos e serviços de propriedade da UnMark:
Os itens a seguir estão fora do escopo e não são elegíveis para envio:
Se você acredita que descobriu uma vulnerabilidade de segurança, siga estas etapas:
Envie um e-mail para security@mail.unmarkvideo.com com uma descrição detalhada da vulnerabilidade, incluindo etapas para reproduzir, impacto potencial e qualquer código de prova de conceito.
Por favor, não divulgue publicamente a vulnerabilidade até que tenhamos tido tempo suficiente para investigar e remediar. Comprometemo-nos com um cronograma de divulgação coordenada de 90 dias.
Inclua um método seguro para entrarmos em contato com você (preferencialmente chave PGP) para perguntas de acompanhamento e coordenação durante a remediação.
Nós o manteremos informado sobre nosso progresso e poderemos solicitar informações adicionais ou assistência com testes para verificar a correção.
24h
Reconhecimento inicial do seu relatório
72h
Avaliação preliminar e classificação de gravidade
90d
Cronograma de remediação alvo (dependendo da gravidade)
A UnMark não tomará medidas legais contra pesquisadores de segurança que ajam de boa-fé, cumpram esta política e não violem a lei nem acessem dados de usuários sem autorização. Consideramos boa-fé incluir: (1) relatar vulnerabilidades prontamente, (2) evitar violações de privacidade, (3) não degradar a disponibilidade do serviço e (4) coordenar conosco a divulgação pública.
Esta tradução é fornecida apenas por conveniência. Em caso de divergência, a versão em inglês prevalecerá.