Segurança & Confiança
Como a plataforma que caça vulnerabilidades protege a sua — soberania, isolamento e determinismo por padrão.
Soberania por padrão
Self-host em k3s: sua superfície, seu recon e seus achados nunca precisam sair da sua infraestrutura. Você controla onde os dados vivem.
Isolamento de execução
Cada worker de caça roda num sandbox gVisor (RuntimeClass dedicado), com filesystem read-only onde aplicável e capabilities mínimas. Um alvo comprometido não alcança o control-plane.
Firewall de egress determinístico
Um init-container NET_ADMIN aplica um ruleset nftables default-deny ANTES do worker iniciar: a única saída permitida é para o escopo autorizado e para o provedor de IA configurado. O IP de metadados de nuvem (169.254.169.254) é negado sempre.
Escopo fora do modelo
A autorização de escopo é determinística e fail-closed, avaliada FORA do modelo de IA. A IA propõe; o código autoriza. Ativos escolhidos manualmente exigem ratificação humana.
Multi-tenancy com RLS
Isolamento por linha (Row-Level Security) no Postgres por tenant, com least-privilege de banco e segredos efêmeros injetados por job.
Firewall de validação de 10 gates
Nenhum achado vira relatório sem passar por um firewall determinístico de 10 gates, com severidade CVSS 4.0 derivada da evidência (não declarada pela IA). Default = descartar.
Sem auto-submissão
A plataforma nunca submete um relatório sozinha nem se auto-autoriza escopo: aprovação humana é obrigatória para submeter e para ampliar o alcance do teste.
AppSec da plataforma
Cabeçalhos de segurança (CSP com nonce), rate-limiting, CORS restritivo e pipeline de SAST/SCA/IaC/secret-scan sobre o próprio código.
Relatar uma vulnerabilidade
Encontrou algo na própria Simple Point? Escreva para security@vexnary.com. Agradecemos divulgação responsável e não tomamos ação legal contra pesquisa de boa-fé dentro da nossa política.