Limites das garantias
1. Escopo e modelo de serviço
A Phaseo oferece um catálogo público de modelos de IA, um painel para clientes e um gateway de API que encaminha solicitações a provedores externos de IA. Este documento abrange o aplicativo, o gateway, os armazenamentos de dados e as integrações operacionais controlados pela Phaseo. Ele não atesta os controles operados por um provedor de IA nem por um destino configurado pelo cliente.
O site público funciona como um aplicativo Next.js hospedado na Vercel e entregue por trás da Cloudflare. O gateway roda na Cloudflare Workers. A Supabase fornece autenticação e o principal banco de dados relacional. Os demais serviços estão no registro de subprocessadores.
2. Fluxo de dados do gateway
| Etapa | Dados | Tratamento |
|---|---|---|
| Cliente para Phaseo | Conteúdo da solicitação, credenciais, opções de roteamento e metadados de rede | Enviados por HTTPS à Cloudflare e processados pelo Gateway Worker. |
| Metadados da Phaseo | ID da solicitação, IDs do modelo e do provedor, uso, custo, latência, status, erros e localização aproximada | Armazenados na Supabase para cobrança, visualizações de uso, confiabilidade, prevenção de abuso e suporte. Prompts brutos e respostas completas não entram no registro principal de solicitações. |
| Cache de respostas | Chave de cache por espaço de trabalho, corpo da resposta e metadados da resposta | Respostas de texto elegíveis sem streaming podem ser armazenadas no Upstash Redis por cinco minutos por padrão. Um preset pode definir de 30 segundos a 24 horas. O corpo da solicitação contribui para um resumo SHA-256 da chave de cache, mas não é armazenado no registro em cache. |
| Provedor de IA | Conteúdo da solicitação e metadados necessários para a chamada do modelo selecionado | Enviados por HTTPS ao provedor escolhido diretamente ou pela política de roteamento do cliente. Aplicam-se os termos do provedor sobre retenção, treinamento e localização dos dados. |
| Resposta ao cliente | Saída do provedor e metadados de resposta da Phaseo | Retornada ao cliente por HTTPS. Dados de streaming são processados na memória enquanto a conexão está ativa. |
3. Opções e exceções de armazenamento de conteúdo
A Phaseo não promete retenção zero de dados em todos os casos. Além do cache de resposta de curta duração, as escolhas do cliente a seguir podem ampliar o armazenamento de conteúdo:
- Registro privado de I/O: Uma configuração do espaço de trabalho, disponível apenas quando o recurso está habilitado, pode armazenar solicitações, respostas e cargas opcionais do provedor no Cloudflare R2 privado por 90, 180 ou 365 dias. Fica desativada por padrão.
- Contribuição de dados: Uma adesão explícita pode capturar prompts e respostas bem-sucedidos sem BYOK no Cloudflare R2 privado por até 30 dias. A Phaseo aplica redação de melhor esforço, mas isso não deve ser tratado como garantia. Uma amostra configurada é enviada à OpenAI, com o armazenamento da API desativado, para classificação assíncrona de tarefas.
- Exportações de observabilidade e notificações: Destinos configurados pelo cliente podem receber prompts, saídas, metadados ou conteúdo de alertas, conforme as configurações escolhidas.
- APIs assíncronas e de mídia: Os provedores podem manter o estado de tarefas, arquivos, entradas ou recursos gerados pelos períodos que documentarem. A Phaseo armazena metadados de tarefas e cobrança necessários para reconciliar essas solicitações.
Desativar um recurso de armazenamento da Phaseo interrompe novas capturas após a propagação da alteração e a conclusão do trabalho em andamento. Isso não apaga dados já recebidos por um provedor de IA ou destino configurado pelo cliente.
4. Controles técnicos atuais
Transporte e segredos
- O serviço público e as conexões com provedores upstream usam HTTPS.
- Credenciais de provedores fornecidas pelo cliente são criptografadas com AES-256-GCM antes de serem armazenadas no banco de dados.
- Chaves de API e de gerenciamento usam derivação unidirecional com chave; segredos OAuth usam derivação unidirecional baseada em senha ou chave.
- Credenciais de webhook e notificações são armazenadas de forma criptografada quando o recurso oferece suporte a segredos salvos.
Identidade e acesso
- Funções do espaço de trabalho e políticas do banco de dados restringem registros de contas e espaços de trabalho.
- Telas de consentimento OAuth mostram os escopos solicitados; autorizações e tokens podem ser revogados.
- Logon único SAML e provisionamento SCIM são recursos empresariais sujeitos a habilitação, não controles universais.
- Chaves de gerenciamento e do gateway podem ter escopo limitado e ser rotacionadas.
Proteções do aplicativo
- Limites de taxa protegem rotas OAuth e em tempo real sensíveis.
- Cabeçalhos de segurança restringem tipo de conteúdo, frames, referenciadores e permissões; a rota de consentimento OAuth tem uma política de segurança de conteúdo mais restrita.
- A estrutura dos dados é validada nos limites da API e da configuração.
- Operações de cobrança usam idempotência e transações de banco de dados em fluxos sensíveis à segurança.
- A exclusão verificada da conta remove permanentemente a conta Auth e os dados ativos do banco; depois, uma tarefa agendada e repetível elimina dados do R2 privado e do Gateway KV em até 30 dias.
Monitoramento e divulgação
- Logs de invocação da Cloudflare e metadados de solicitações dão suporte ao monitoramento operacional.
- A integridade dos provedores e o estado do roteamento ajudam a conter falhas upstream.
- A disponibilidade do serviço e os incidentes são publicados em status.phaseo.app.
- Relatos privados de vulnerabilidades são aceitos por meio do GitHub Security Advisories ou de [email protected].
5. Software e gestão de mudanças
O repositório principal da Phaseo é público. As alterações usam controle de versão, arquivos de lock de dependências, verificações automatizadas de lint e tipos e testes automatizados direcionados. Validações de segurança cobrem limites selecionados de segredos, políticas de banco de dados, fluxos de autenticação e contratos do gateway.
Essas práticas reduzem riscos, mas não comprovam que toda alteração receba uma revisão formal de segurança nem que o serviço esteja livre de vulnerabilidades. A Phaseo não publica atualmente uma certificação de desenvolvimento seguro ou um controle de gestão de mudanças auditado de forma independente.
6. Disponibilidade e resposta a incidentes
A Phaseo usa infraestrutura gerenciada e roteamento baseado na integridade dos provedores para limitar algumas falhas. A página pública de status é hospedada pela incident.io. A Phaseo não oferece SLA contratual de disponibilidade para o serviço público e não afirma que os processos de resposta a incidentes ou continuidade de negócios tenham sido testados de forma independente.
Incidentes de segurança que envolvem dados pessoais são avaliados conforme as obrigações de notificação aplicáveis. A política pública de vulnerabilidades estabelece como meta confirmar o recebimento de relatos de boa-fé em até três dias úteis; trata-se de uma meta operacional, não de um prazo contratual para resolução.
7. Responsabilidades do cliente
- Não envie dados sensíveis ou regulamentados, a menos que a configuração escolhida da Phaseo e do provedor de IA seja adequada para esses dados.
- Revise os termos do provedor sobre retenção, treinamento, localização e uso aceitável antes de habilitar uma rota.
- Use listas de provedores permitidos e controles de roteamento privado quando a escolha da rota for importante.
- Proteja e rotacione credenciais de conta, API, gerenciamento, BYOK, webhook e OAuth.
- Limite os membros do espaço de trabalho e os escopos OAuth ao que cada pessoa ou aplicativo precisa.
- Revise as configurações de registro privado de I/O, contribuição de dados, cache de respostas, observabilidade e notificações antes de usar em produção.
8. Lacunas conhecidas de garantia
- A Phaseo não declara possuir certificações SOC 2, ISO 27001, PCI DSS, HIPAA ou equivalentes.
- A Phaseo não declara ter concluído um teste de invasão independente nem publicado um relatório de auditoria.
- Não há garantia universal de retenção zero de dados ou de ausência de treinamento para todos os provedores.
- Não há garantia de localização regional ponta a ponta aplicável a todas as rotas.
- Os períodos gerais de retenção de todas as categorias de contas, metadados, backups, suporte e logs operacionais ainda não foram reunidos em um único registro público.
9. Contato
Envie relatos de segurança para [email protected]. Envie dúvidas sobre privacidade, DPA e subprocessadores para [email protected].