Esta é uma tradução disponibilizada para sua conveniência. A versão em coreano é o texto oficial e prevalece em caso de conflito.
Política de Segurança
Escopo
Esta Política de Segurança descreve como a Rexplore Inc. protege o Nakama e seus usuários. Ela abrange a extensão Nakama para Chrome, as funções serverless sem estado que realizam a troca de tokens OAuth, o serviço de login em account.orenonakama.com e o site institucional em orenonakama.com. Aplica-se a toda a equipe da Rexplore e aos terceiros que processam dados em nosso nome.
Princípios de segurança
Nosso design segue alguns princípios firmes: minimização de dados (mantemos o mínimo possível e nada armazenamos no servidor que não seja necessário); privilégio mínimo (cada componente e cada escopo OAuth é o mínimo necessário); manter os dados do usuário no dispositivo do usuário sempre que possível; defesa em profundidade; e configuração segura por padrão. A segurança é uma propriedade da arquitetura, não uma funcionalidade adicionada posteriormente.
Visão geral da arquitetura
O Nakama é uma extensão Chrome Manifest V3 combinada com funções serverless sem estado e um site institucional estático. A extensão é executada no navegador e se comunica diretamente com a API de cada provedor. As funções serverless existem apenas para concluir trocas de tokens OAuth que exigem um segredo confidencial de cliente; elas não possuem banco de dados nem persistem dados do usuário. O serviço de login autentica você e emite uma sessão. Essa separação significa que não existe um repositório central de conteúdo do usuário passível de violação.
Criptografia em trânsito
Todo o tráfego de rede, tanto entre a extensão e Google, Slack, Telegram, Zoom, GitHub, Figma e outros provedores, quanto entre seu navegador e nossas próprias funções e sites, utiliza HTTPS com TLS 1.2 ou superior. O HTTP Strict Transport Security (HSTS) é aplicado em nossos domínios. Nenhum transporte em texto simples é utilizado em qualquer lugar.
Dados em repouso
Os tokens OAuth do usuário são armazenados somente no próprio dispositivo do usuário, no armazenamento isolado (sandboxed) de extensões do Chrome, protegido pelos controles de conta de usuário do sistema operacional, e são excluídos ao desconectar ou desinstalar. Nada sobre suas contas conectadas é armazenado em nossos servidores: as funções de troca de tokens são sem estado e não possuem banco de dados. Os segredos confidenciais de cliente existem apenas como variáveis de ambiente criptografadas na plataforma de hospedagem e nunca são incluídos dentro da extensão nem expostos ao navegador. O banco de dados próprio do serviço de login é hospedado em um Postgres gerenciado (Neon) com criptografia em repouso.
Autenticação e OAuth
As conexões usam o fluxo padrão OAuth 2.0 / OpenID Connect de cada provedor, com parâmetro state e, quando suportado, PKCE, para proteger a troca de autorização. Solicitamos os escopos mínimos necessários para cada funcionalidade e os solicitamos de forma incremental, quando os provedores permitem. Você pode revogar o acesso do Nakama a qualquer momento pelo provedor (por exemplo, permissões da Conta Google, Gerenciar aplicativos do Slack, Zoom Marketplace) e desconectando dentro do Nakama.
Tratamento de tokens e credenciais
Os tokens de acesso e de atualização (access e refresh) residem em seu dispositivo e são usados para chamar as APIs dos provedores diretamente do seu navegador. Eles nunca são gravados em nossos logs de servidor nem enviados a qualquer parte além do provedor emissor. O segredo confidencial de cliente usado durante a troca de tokens permanece no lado do servidor, em configuração criptografada, e é rotacionado prontamente sempre que houver suspeita de exposição.
Fortalecimento da extensão
A extensão usa o Manifest V3 e não executa código remoto: todo o código executável é distribuído dentro do pacote e revisado antes do lançamento. Uma Content Security Policy rigorosa é aplicada, a execução de eval e de scripts inline não é utilizada, e a extensão é distribuída sem bibliotecas de execução JavaScript de terceiros, mantendo pequena a superfície de ataque. As permissões de host e de API são delimitadas ao que cada integração necessita. A atualização automática de extensões do Chrome entrega correções de segurança a todos os usuários sem qualquer ação de sua parte.
Segurança de rede e de API
Sempre que possível, a extensão chama as APIs dos provedores diretamente pelo navegador, de modo que o conteúdo do usuário não trafegue por nossa infraestrutura. Nossas funções serverless se limitam à troca de tokens OAuth e não fazem proxy, inspecionam ou armazenam conteúdo de mensagens, e-mails, arquivos ou reuniões.
Infraestrutura e plataforma
Nossos sites e funções são executados em uma plataforma de nuvem gerenciada (Vercel), com credenciais e segredos mantidos como variáveis de ambiente criptografadas. As respostas são fornecidas com cabeçalhos de segurança reforçados, incluindo HSTS, X-Content-Type-Options: nosniff, X-Frame-Options: DENY, uma Referrer-Policy restritiva e Permissions-Policy. Os certificados TLS são gerenciados e renovados automaticamente pela plataforma.
Registro e monitoramento
Nossas funções sem estado não registram corpos de solicitação, tokens ou conteúdo do usuário. Os logs de acesso em nível de plataforma (carimbos de data/hora, caminhos, códigos de status, sem payloads) são retidos pelo provedor de hospedagem por um curto período, para prevenção de abusos e depuração, e depois descartados. Analisamos continuamente os avisos de segurança da plataforma e das dependências.
Controle de acesso
O acesso à configuração de produção, aos segredos e à plataforma de hospedagem é limitado à equipe de engenharia da Rexplore, segundo o princípio de necessidade de conhecimento (need-to-know), e protegido por autenticação forte, com suporte a múltiplos fatores. Os segredos são rotacionados em mudanças de equipe e sempre que houver suspeita de exposição.
Ciclo de vida de desenvolvimento seguro
Todas as alterações são controladas por versão e revisadas em código, além de verificadas quanto à sintaxe e ao comportamento antes do lançamento. Preferimos alterações pequenas e auditáveis. O design deliberadamente com dependências mínimas da extensão (sem JavaScript de execução de terceiros) reduz a chance de uma dependência vulnerável ou maliciosa alcançar os usuários.
Segurança de dependências e da cadeia de suprimentos
Mantemos as dependências mínimas e fixadas em versões específicas, monitoramos avisos relativos aos componentes dos quais dependemos (APIs de extensão do Chrome, o runtime do Node.js, a plataforma de hospedagem e as bibliotecas do serviço de login), e atualizamos prontamente quando um aviso relevante é publicado.
Minimização e retenção de dados
O conteúdo de e-mails, arquivos, mensagens e reuniões é obtido sob demanda, exibido no painel e, em seguida, descartado, nunca sendo persistido em nossos servidores. Os tokens e configurações residem em seu dispositivo até que você desconecte ou desinstale. Consulte nossa Política de Retenção e Proteção de Dados para detalhes.
Divulgação de vulnerabilidades
Recebemos com atenção relatos de suspeitas de vulnerabilidades em help@rexplore.xyz e os confirmamos em até 3 dias úteis. Solicitamos um prazo razoável para correção antes da divulgação pública e creditamos os relatores que desejarem ser identificados. Consulte nossa Política de Gestão de Vulnerabilidades para as metas de triagem e correção.
Resposta a incidentes
Suspeitas de incidentes são analisadas em até 24 horas, contidas imediatamente (por exemplo, por meio da revogação e rotação de credenciais ou da desativação de uma função afetada), avaliadas quanto ao impacto e, quando dados do usuário forem afetados, notificadas aos afetados sem atraso indevido, e em até 72 horas quando a lei (como o RGPD) assim exigir. Consulte nossa Política de Gestão e Resposta a Incidentes.
Postura de conformidade
O Nakama foi desenvolvido para se alinhar aos princípios do RGPD e à Política de Dados do Usuário dos Serviços de API do Google, incluindo os requisitos de Uso Limitado: os dados obtidos das APIs do Google são usados apenas para fornecer e aprimorar as funcionalidades voltadas ao usuário, não são vendidos e não são usados para publicidade. Não vendemos dados de usuários a ninguém.
Subprocessadores
Contamos com um pequeno conjunto de processadores: a plataforma de hospedagem que atende nossos sites e executa nossas funções, e o banco de dados gerenciado por trás do serviço de login. Quando você usa uma funcionalidade de IA, sua solicitação é enviada ao provedor de IA que você está utilizando (GPT por padrão, ou sua própria chave OpenAI/Anthropic), que a processa de acordo com seus próprios termos; o Nakama não treina nenhum modelo com seus dados.
Denúncias e contato
Relate preocupações de segurança para help@rexplore.xyz. Esta política é revisada periodicamente e após qualquer alteração significativa no produto ou em sua infraestrutura.
Idioma
A versão em coreano desta política é o texto autêntico. Todas as demais versões em outros idiomas, incluindo esta versão em português, são traduções fornecidas exclusivamente para sua conveniência, e a versão em coreano prevalecerá em caso de qualquer conflito, inconsistência ou ambiguidade.
Lei aplicável e foro
Esta política é regida pelas leis da República da Coreia, sem consideração às normas de conflito de leis. O Tribunal Distrital Central de Seul (Seoul Central District Court) tem competência exclusiva como tribunal de primeira instância sobre qualquer disputa decorrente de ou relacionada a esta política. Isso não afeta direitos obrigatórios de proteção ao consumidor, nem o direito de mover ação judicial em seu país de residência, os quais são preservados sempre que a legislação aplicável assim exigir.