Skip to content

Security: geovatatsuga/contractops-ai

Security

docs/security.md

Diretrizes de Seguranca, Governanca e Mascaramento

O ContractOps AI segue padroes rigorosos de seguranca da informacao (SecOps) e conformidade LGPD.

1. Principios Gerais

  1. Zero Secret Hardcoding: Nenhuma senha, token de API, chave privada ou string de conexao e gravada no codigo-fonte ou commitada no Git.
  2. Armazenamento de Credenciais:
    • No UiPath: Uso de Credential Assets do UiPath Orchestrator com criptografia em repouso.
    • No Backend: Carregamento via variaveis de ambiente seguras (.env) gerenciadas por secret managers.
  3. Mascaramento e Higienizacao de Logs:
    • Senhas, hashes e cookies sao bloqueados de qualquer saida de console ou logging estruturado.
    • Logs de transacao correlacionam via transaction_id e contract_id, sem expor credenciais.
  4. Principio do Menor Privilegio:
    • O robo opera no ERP demonstrativo com conta de servico dedicada (robot_contractops_svc).
    • Credenciais do banco de dados utilizam permissoes restritas as tabelas do schema da aplicacao.
  5. Dados Ficticios:
    • Todos os dados contidos nas fixtures, seeds e testes utilizam empresas ficticias (ex: NovaCore Tecnologia Ltda, Atlas Cloud Servicos).

There aren't any published security advisories