Política de Segurança
Última atualização: 27 de agosto de 2026
1. Arquitetura Zero-Knowledge
A Zekke é construída desde a base como um serviço zero-knowledge. A nossa arquitetura faz com que nenhum funcionário, administrador ou atacante que comprometa os nossos servidores consiga ler os seus itens, credenciais, notas ou documentos.
Operamos estritamente sob a seguinte política:
- Sua seed phrase e seu PIN nunca saem do seu navegador.
- Toda criptografia/descriptografia acontece localmente no seu dispositivo antes da transmissão.
- Armazenamos apenas salts gerados aleatoriamente, chaves públicas ECDSA e payloads criptografados.
2. Práticas de Criptografia
Utilizamos ferramentas criptográficas padrão da indústria:
- Autenticação: assinaturas ECDSA P-256 sobre um desafio gerado pelo cliente; no Modo Paranoico o PIN é alongado no cliente com PBKDF2-SHA256 (600.000 iterações) e guardado no servidor como um hash Argon2id.
- Assinatura: os pares de chaves assimétricas (ECDSA P-256) são derivados no cliente a partir da sua seed phrase e assinam cada desafio e cada ação privilegiada.
- Armazenamento de Dados: itens do cofre, notas e documentos são criptografados no dispositivo cliente com AES-256-GCM, cada um sob a própria chave.
- Pós-Quântico: a construção híbrida PQXDH — X25519 combinado com ML-KEM-768 — está implementada e especificada para criptografar para outra pessoa. O compartilhamento privado é a funcionalidade que vai usá-la; ainda não foi lançada.
3. Proteção da Infraestrutura
Nossa infraestrutura de servidores é protegida por limites de engenharia rigorosos contra vetores de ataque:
- Travamento de nonce de uso único impede ataques de replay em toda autenticação e ação privilegiada.
- Volumes de banco de dados e buckets de object storage são criptografados em repouso pelos nossos provedores de nuvem.
- O rate limiting nos endpoints de autenticação está desenhado e ainda não foi implantado. Até que seja, um PIN de 6 dígitos no modo Paranoid é defendido apenas pelo custo de processamento do servidor, e preferimos dizer isso a insinuar um controle que não operamos.
4. O Que Este Modelo Não Cobre
Uma política de segurança que lista apenas os pontos fortes é publicidade. Estes são os limites da nossa arquitetura, ditos com clareza, para que você possa pesá-los antes de depender de nós.
Cada um destes é uma limitação conhecida e aceita do desenho atual, não um descuido:
- Disponibilidade dos dados. Os seus dados criptografados ficam no nosso armazenamento. Não conseguimos lê-los, mas os guardamos: se o nosso armazenamento se perdesse ou fosse retido, o texto cifrado iria junto. Zero-knowledge tira a nossa capacidade de ler os seus dados; não tira a nossa custódia dos bytes. Mantenha a sua própria cópia de qualquer coisa que você não possa repor.
- Metadados. Não vemos o que você guarda, mas vemos que você guarda: quantos itens existem, o tamanho aproximado deles e quando mudaram. Criptografar conteúdo não é o mesmo que esconder atividade, e não afirmamos escondê-la.
- Perder a sua frase é definitivo. Não existe caminho de recuperação, então não há nada que um atacante subverta nem nada que um tribunal possa exigir — e igualmente nada que possamos lhe oferecer se a frase se foi. É a troca, dita uma vez e honrada nos dois sentidos.
5. Auditoria e Código Aberto
Acreditamos que segurança requer transparência. Por isso, nosso objetivo é uma filosofia de "Cliente de Código Aberto", o que significa que toda a lógica de descriptografia no lado do cliente pode ser inspecionada por pesquisadores de segurança antes do uso.
Atualmente estamos passando por revisões de segurança internas antes de testes formais independentes de penetração por terceiros.
6. Divulgação de Vulnerabilidades
Se você descobrir um problema ou vulnerabilidade de segurança, por favor, reporte-o imediatamente em vez de divulgá-lo publicamente. Estamos trabalhando em um programa de Bug Bounty, mas enquanto isso, entre em contato com nossa equipe de segurança.
7. Informações de Contato
Para divulgações urgentes de segurança ou dúvidas sobre esta política, entre em contato diretamente: contact@Zekke.io ou pelo correio em: Zekke LLC, 30 N Gould St Ste R, Sheridan, WY 82801, EUA.