Segurança e confiança
Uma empresa de segurança é julgada pela própria postura antes de ser julgada pelo produto. Esta página existe para ser conferida, não para tranquilizar: o que está aqui são compromissos, com prazo e escopo, e uma lista explícita do que a Téssera não promete hoje.
01Compromissos
O que a Téssera se compromete a fazer
Os dados são do cliente
Os dados carregados na plataforma e os resultados gerados a partir deles pertencem ao cliente. A Téssera não reivindica propriedade, não licencia esses dados para terceiros e não os usa para treinar modelo nem para compor base comercializável.
A exportação completa vai estar disponível a qualquer momento, em formato aberto e legível por máquina, sem carência, sem pedido formal e sem custo. Exportação não é recurso de plano superior.
Encerramento sem aprisionamento
No encerramento do contrato, o acesso para exportação permanece disponível por 30 dias contados da data de encerramento.
Passada essa janela, os dados são eliminados dos sistemas de produção em até 60 dias da data de encerramento, com a eliminação em cópias de segurança acompanhando o ciclo de rotação dessas cópias.
Não há cláusula que condicione a exportação a quitação, a aviso prévio ou a renovação.
Continuidade
A Téssera é uma empresa nova, e quem passa a depender de um monitoramento assume risco de fornecedor ao fazer isso. Esse risco não é escondido aqui.
Para contratos que justifiquem, a Téssera está disposta a discutir custódia de código, com condições de liberação acordadas por escrito. É conversa de contrato, com termos definidos caso a caso — não um compromisso genérico anunciado em página.
Escopo de varredura
O monitoramento contínuo só roda em domínio cuja posse tenha sido comprovada pelo cliente, por registro DNS publicado. Sem comprovação, não há monitoramento.
As três ferramentas gratuitas são a exceção deliberada: elas rodam em qualquer domínio, sem comprovação, porque consultam exclusivamente informação pública — a mesma que um navegador ou um servidor de e-mail já consulta. Nenhuma delas acessa área autenticada, envia formulário ou interage com a aplicação.
A coleta é passiva: consulta a registros públicos, certificados, cabeçalhos e configuração publicada. Não há exploração de vulnerabilidade, força bruta, envio de payload, teste de negação de serviço nem tentativa de autenticação.
O monitoramento não se estende a domínio de terceiro nem a ativo fora do escopo comprovado.
Tratamento de dados pessoais
A plataforma e o site são hospedados em infraestrutura de nuvem, com dados armazenados fora do Brasil — o que caracteriza transferência internacional e está descrito na Política de Privacidade. O encarregado de dados pode ser contatado em contato@tesserabrasil.com.br.
O acesso a dados de cliente é restrito ao necessário para operar e sustentar o serviço, com registro de acesso. Não há acesso de terceiro que não seja operador contratado e nomeado na Política de Privacidade.
Canal para relato de vulnerabilidade
Relatos de vulnerabilidade na plataforma ou no site devem ir para contato@tesserabrasil.com.br. O recebimento é confirmado em até 3 dias úteis.
Não há programa de recompensa. A Téssera não toma medida legal contra quem relatar de boa-fé, sem degradar serviço, sem acessar dado de terceiro e sem divulgar antes de a correção estar disponível.
O endereço e o prazo também estão publicados em /.well-known/security.txt.
02O que não é prometido
Compromissos que a Téssera não assume hoje
Um número que a operação não sustenta é pior do que a ausência dele: vira cláusula descumprida no primeiro mês. Estes compromissos entram quando houver operação que os sustente, e não antes.
- Sem SLA de disponibilidade
- Não há percentual de uptime contratado. Não há operação para sustentá-lo hoje, e publicar um número seria vendê-lo antes de existir.
- Sem tempo de resposta a incidente
- Não há plantão nem compromisso de resposta em horas. A plataforma documenta postura; não opera crise.
- Sem certificação
- A Téssera não é certificada em ISO 27001, SOC 2 nem PCI DSS, e não passou por auditoria de terceiro. Quando passar, o relatório é que vai ser publicado — não um selo.
- Sem garantia de cobertura completa
- A verificação cobre as categorias descritas, e só elas. Um resultado sem achados significa que nada foi encontrado nessas categorias — não que o ambiente esteja seguro.
- Sem promessa de impedir ataque
- A plataforma não bloqueia, não contém e não impede incidente. O que ela entrega é levantamento, avaliação, documentação e evidência.
03Este site
Postura do próprio site
Conferível agora, sem falar com ninguém — inclusive por quem quiser rodar um scanner antes de responder o formulário.
- Transporte
- HTTPS exclusivo, com HSTS e includeSubDomains.
- Cabeçalhos
- Content-Security-Policy, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, X-Frame-Options e políticas de isolamento de origem.
- Cookies
- Nenhum. Sem analytics, sem rastreamento entre sites, sem banner — porque não há cookie para consentir.
- Terceiros
- Nenhuma requisição a domínio externo, inclusive as fontes, servidas do próprio domínio.
- Formulário e ferramentas
- Processados no servidor, com limite de envios por conexão e validação de toda entrada. Sem serviço externo e sem segredo no navegador.
- security.txt
- Publicado em /.well-known/security.txt.