// segurança e confiança

Evidência que pode rever. Controlos que pode verificar.

A Kotav Labs entrega avaliações de segurança autorizadas através de um modelo de engagement controlado. Esta página declara o que protegemos, como governamos a entrega e quais são os nossos limites.

Testing autorizado

Os testes só começam depois de documentados o âmbito, hosts, datas, rate limits, permissões de escrita e Rules of Engagement.

Evidência alojada na UE

A infraestrutura de avaliação e a evidência são alojadas na Alemanha. Subprocessadores e locais adicionais de processamento são divulgados por engagement.

Entrega revista

Findings materiais recebem revisão especializada. A entrega usa evidência verificada e relatório adequado para auditoria, com PDF e SARIF quando aplicável.

Separação por tenant

Acesso limitado ao tenant, papéis explícitos e autorização server-side protegem registos do cliente e ações operacionais.

Segurança da conta

Sessões HttpOnly, refresh tokens rotativos, MFA TOTP, códigos de recuperação únicos e segredos cifrados protegem as contas.

Rastreabilidade

Jobs, alterações a findings, pedidos de retest, mudanças de papel e ações administrativas sensíveis produzem registos atribuíveis.

// scope of service

Limites operacionais claros

A Kotav não apresenta o Argus Sentinel como monitorização 24/7 ou resposta a incidentes, nem garante certificação. Retenção, subprocessadores, permissões de teste e entregáveis são acordados por engagement.

// due diligence

Material para security review

DPA, security FAQ, divulgação de subprocessadores, exemplos de entregáveis e respostas técnicas estão disponíveis durante a qualificação, sob termos de confidencialidade adequados.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU