Central de confiança
Central de confiança da Phaseo

White paper de segurança

Visão autodeclarada de como a Phaseo protege seu site, painel, gateway de API e dados de clientes. Descreve evidências da implementação atual, não uma auditoria independente.

Autodeclarado · versão 1.0Última revisão: 30 August 2026

Limites das garantias

A Phaseo não tem certificação SOC 2 ou ISO 27001 e não concluiu um teste de invasão independente. Este documento não é uma certificação nem uma garantia e não substitui sua própria avaliação de riscos.

1. Escopo e modelo de serviço

A Phaseo oferece um catálogo público de modelos de IA, um painel para clientes e um gateway de API que encaminha solicitações a provedores externos de IA. Este documento abrange o aplicativo, o gateway, os armazenamentos de dados e as integrações operacionais controlados pela Phaseo. Ele não atesta os controles operados por um provedor de IA nem por um destino configurado pelo cliente.

O site público funciona como um aplicativo Next.js hospedado na Vercel e entregue por trás da Cloudflare. O gateway roda na Cloudflare Workers. A Supabase fornece autenticação e o principal banco de dados relacional. Os demais serviços estão no registro de subprocessadores.

2. Fluxo de dados do gateway

EtapaDadosTratamento
Cliente para PhaseoConteúdo da solicitação, credenciais, opções de roteamento e metadados de redeEnviados por HTTPS à Cloudflare e processados pelo Gateway Worker.
Metadados da PhaseoID da solicitação, IDs do modelo e do provedor, uso, custo, latência, status, erros e localização aproximadaArmazenados na Supabase para cobrança, visualizações de uso, confiabilidade, prevenção de abuso e suporte. Prompts brutos e respostas completas não entram no registro principal de solicitações.
Cache de respostasChave de cache por espaço de trabalho, corpo da resposta e metadados da respostaRespostas de texto elegíveis sem streaming podem ser armazenadas no Upstash Redis por cinco minutos por padrão. Um preset pode definir de 30 segundos a 24 horas. O corpo da solicitação contribui para um resumo SHA-256 da chave de cache, mas não é armazenado no registro em cache.
Provedor de IAConteúdo da solicitação e metadados necessários para a chamada do modelo selecionadoEnviados por HTTPS ao provedor escolhido diretamente ou pela política de roteamento do cliente. Aplicam-se os termos do provedor sobre retenção, treinamento e localização dos dados.
Resposta ao clienteSaída do provedor e metadados de resposta da PhaseoRetornada ao cliente por HTTPS. Dados de streaming são processados na memória enquanto a conexão está ativa.

3. Opções e exceções de armazenamento de conteúdo

A Phaseo não promete retenção zero de dados em todos os casos. Além do cache de resposta de curta duração, as escolhas do cliente a seguir podem ampliar o armazenamento de conteúdo:

  • Registro privado de I/O: Uma configuração do espaço de trabalho, disponível apenas quando o recurso está habilitado, pode armazenar solicitações, respostas e cargas opcionais do provedor no Cloudflare R2 privado por 90, 180 ou 365 dias. Fica desativada por padrão.
  • Contribuição de dados: Uma adesão explícita pode capturar prompts e respostas bem-sucedidos sem BYOK no Cloudflare R2 privado por até 30 dias. A Phaseo aplica redação de melhor esforço, mas isso não deve ser tratado como garantia. Uma amostra configurada é enviada à OpenAI, com o armazenamento da API desativado, para classificação assíncrona de tarefas.
  • Exportações de observabilidade e notificações: Destinos configurados pelo cliente podem receber prompts, saídas, metadados ou conteúdo de alertas, conforme as configurações escolhidas.
  • APIs assíncronas e de mídia: Os provedores podem manter o estado de tarefas, arquivos, entradas ou recursos gerados pelos períodos que documentarem. A Phaseo armazena metadados de tarefas e cobrança necessários para reconciliar essas solicitações.

Desativar um recurso de armazenamento da Phaseo interrompe novas capturas após a propagação da alteração e a conclusão do trabalho em andamento. Isso não apaga dados já recebidos por um provedor de IA ou destino configurado pelo cliente.

4. Controles técnicos atuais

Transporte e segredos

  • O serviço público e as conexões com provedores upstream usam HTTPS.
  • Credenciais de provedores fornecidas pelo cliente são criptografadas com AES-256-GCM antes de serem armazenadas no banco de dados.
  • Chaves de API e de gerenciamento usam derivação unidirecional com chave; segredos OAuth usam derivação unidirecional baseada em senha ou chave.
  • Credenciais de webhook e notificações são armazenadas de forma criptografada quando o recurso oferece suporte a segredos salvos.

Identidade e acesso

  • Funções do espaço de trabalho e políticas do banco de dados restringem registros de contas e espaços de trabalho.
  • Telas de consentimento OAuth mostram os escopos solicitados; autorizações e tokens podem ser revogados.
  • Logon único SAML e provisionamento SCIM são recursos empresariais sujeitos a habilitação, não controles universais.
  • Chaves de gerenciamento e do gateway podem ter escopo limitado e ser rotacionadas.

Proteções do aplicativo

  • Limites de taxa protegem rotas OAuth e em tempo real sensíveis.
  • Cabeçalhos de segurança restringem tipo de conteúdo, frames, referenciadores e permissões; a rota de consentimento OAuth tem uma política de segurança de conteúdo mais restrita.
  • A estrutura dos dados é validada nos limites da API e da configuração.
  • Operações de cobrança usam idempotência e transações de banco de dados em fluxos sensíveis à segurança.
  • A exclusão verificada da conta remove permanentemente a conta Auth e os dados ativos do banco; depois, uma tarefa agendada e repetível elimina dados do R2 privado e do Gateway KV em até 30 dias.

Monitoramento e divulgação

  • Logs de invocação da Cloudflare e metadados de solicitações dão suporte ao monitoramento operacional.
  • A integridade dos provedores e o estado do roteamento ajudam a conter falhas upstream.
  • A disponibilidade do serviço e os incidentes são publicados em status.phaseo.app.
  • Relatos privados de vulnerabilidades são aceitos por meio do GitHub Security Advisories ou de [email protected].

5. Software e gestão de mudanças

O repositório principal da Phaseo é público. As alterações usam controle de versão, arquivos de lock de dependências, verificações automatizadas de lint e tipos e testes automatizados direcionados. Validações de segurança cobrem limites selecionados de segredos, políticas de banco de dados, fluxos de autenticação e contratos do gateway.

Essas práticas reduzem riscos, mas não comprovam que toda alteração receba uma revisão formal de segurança nem que o serviço esteja livre de vulnerabilidades. A Phaseo não publica atualmente uma certificação de desenvolvimento seguro ou um controle de gestão de mudanças auditado de forma independente.

6. Disponibilidade e resposta a incidentes

A Phaseo usa infraestrutura gerenciada e roteamento baseado na integridade dos provedores para limitar algumas falhas. A página pública de status é hospedada pela incident.io. A Phaseo não oferece SLA contratual de disponibilidade para o serviço público e não afirma que os processos de resposta a incidentes ou continuidade de negócios tenham sido testados de forma independente.

Incidentes de segurança que envolvem dados pessoais são avaliados conforme as obrigações de notificação aplicáveis. A política pública de vulnerabilidades estabelece como meta confirmar o recebimento de relatos de boa-fé em até três dias úteis; trata-se de uma meta operacional, não de um prazo contratual para resolução.

7. Responsabilidades do cliente

  • Não envie dados sensíveis ou regulamentados, a menos que a configuração escolhida da Phaseo e do provedor de IA seja adequada para esses dados.
  • Revise os termos do provedor sobre retenção, treinamento, localização e uso aceitável antes de habilitar uma rota.
  • Use listas de provedores permitidos e controles de roteamento privado quando a escolha da rota for importante.
  • Proteja e rotacione credenciais de conta, API, gerenciamento, BYOK, webhook e OAuth.
  • Limite os membros do espaço de trabalho e os escopos OAuth ao que cada pessoa ou aplicativo precisa.
  • Revise as configurações de registro privado de I/O, contribuição de dados, cache de respostas, observabilidade e notificações antes de usar em produção.

8. Lacunas conhecidas de garantia

  • A Phaseo não declara possuir certificações SOC 2, ISO 27001, PCI DSS, HIPAA ou equivalentes.
  • A Phaseo não declara ter concluído um teste de invasão independente nem publicado um relatório de auditoria.
  • Não há garantia universal de retenção zero de dados ou de ausência de treinamento para todos os provedores.
  • Não há garantia de localização regional ponta a ponta aplicável a todas as rotas.
  • Os períodos gerais de retenção de todas as categorias de contas, metadados, backups, suporte e logs operacionais ainda não foram reunidos em um único registro público.

9. Contato

Envie relatos de segurança para [email protected]. Envie dúvidas sobre privacidade, DPA e subprocessadores para [email protected].

Central de confiançaPolítica de privacidadeTermos de serviço
Dúvidas sobre privacidade
PhaseoPhaseo
PhaseoPhaseo
Verificando statusVerificando statusVisitar página de status
O status por componente está indisponível.

Explorar

  • Modelos
  • Chat
  • Provedores
  • Aplicativos
  • Classificações
  • Ferramentas

Recursos

  • Comparar
  • Guias de migração
  • Metodologia
  • Blog

Comunidade

  • Discord
  • GitHub
  • LinkedIn
  • Reddit
  • X

Criar

  • Documentação
  • Referência da API
  • Início rápido
  • SDKs

Empresa

  • Sobre
  • Central de confiança
  • Missão
  • Preços
  • Funciona com
  • Agradecimentos
  • Suporte
  • Privacidade
  • Termos

Explorar

  • Modelos
  • Chat
  • Provedores
  • Aplicativos
  • Classificações
  • Ferramentas

Criar

  • Documentação
  • Referência da API
  • Início rápido
  • SDKs

Recursos

  • Comparar
  • Guias de migração
  • Metodologia
  • Blog

Empresa

  • Sobre
  • Central de confiança
  • Missão
  • Preços
  • Funciona com
  • Agradecimentos
  • Suporte
  • Privacidade
  • Termos

Comunidade

  • Discord
  • GitHub
  • LinkedIn
  • Reddit
  • X

© 2025 • Phaseo

Alterar idioma: Português (Brasil)
  • English (UK)
  • English (US)
  • 简体中文
  • हिन्दी
  • Español (España)
  • Français (France)
  • Deutsch (Deutschland)
  • Português (Brasil)
  • 日本語
  • العربية

Ajuda:problema·Suporte

Precisa de ajuda com o Phaseo?Abrir um problemaouentrar em contato com o suporte

PhaseoPhaseo
ModelosChatCompararProvedoresAplicativosClassificações
ModelosChatCompararProvedoresAplicativosClassificações
Criar conta
Criar conta