Postura de segurança

Segurança sem promessas vazias.

Aqui está exatamente como protegemos sua memória — o que é criptografado, onde ficam as chaves, e o que isso significa na prática. Sem jargão de marketing, sem alegações que não sustentamos.

O que o Tesus não alega ser

O Tesus não é um sistema zero-knowledge nem de criptografia ponta a ponta (E2E). Para que seus agentes de IA (Claude, Codex, ChatGPT) possam ler e escrever contexto em tempo real, o backend precisa processar seus dados em algum momento. O que garantimos é uma arquitetura rigorosa de isolamento, criptografia em múltiplas camadas e controles de acesso auditáveis — descritos abaixo com precisão técnica.

ARQUITETURA

Quatro camadas de proteção real.

Vault isolado por conta

Cada conta possui um vault logicamente isolado, com fronteiras rígidas de tenant. Nenhum dado de um vault é acessível por queries de outro — isolamento aplicado em nível de banco e de aplicação.

AES-256-GCM em chaves e backups

Chaves de acesso e arquivos de backup são cifrados com AES-256-GCM, um padrão autenticado que impede tanto leitura quanto adulteração silenciosa dos dados.

Criptografia em trânsito e repouso

Toda comunicação usa TLS entre cliente, servidor e agentes conectados. Em repouso, o armazenamento em disco é cifrado no nível de infraestrutura.

Backups cifrados e restauráveis

Backups automáticos são cifrados e versionados. A restauração usa códigos de recuperação únicos — gerados uma vez, guardados por você, nunca reenviados por e-mail.

RECUPERAÇÃO

Recupere o acesso sem depender de um backdoor.

01

Código gerado na criação do vault

No momento em que seu vault é criado, um código de recuperação único é exibido uma única vez. Guarde-o em um cofre de senhas — não o reenviamos depois.

02

Restauração a partir de backup cifrado

Com o código correto, é possível restaurar o vault completo a partir do backup cifrado mais recente — grafo, arquivos e histórico de contexto.

03

Sem backdoor de suporte

Nossa equipe de suporte não consegue recuperar acesso sem o código — é o mecanismo que impede recuperação indevida por terceiros.

Painel — recuperação de vaultBackup íntegro
backup_2026-06-14.encAES-256-GCM
backup_2026-06-13.encAES-256-GCM
backup_2026-06-12.encAES-256-GCM

Código de recuperação

TX9K-••••-••••-4F2Q

Export

# auth-flow-decisions.md

## Contexto

- JWT refresh implementado em 2026-06-12

- Vinculado a: [[api-auth-flow]]

## Decisões

- Optamos por rotação de token a cada 15min

- Rationale: reduzir janela de exposição...

Arquivo .md pronto para qualquer editor ou repositório
PORTABILIDADE

Seus dados saem quando você quiser. Sem lock-in.

Sua memória textual sai quando você quiser, em formato aberto. Sem formato proprietário, sem dependência da nossa infraestrutura para ler o que é seu. O conteúdo exato do pacote e suas limitações estão documentados em Transparência Técnica.

  • Exportação da memória textual em formato aberto, a qualquer momento e sem taxas
  • Estrutura de arquivos legível por humanos e por outras ferramentas
  • Encerrar a conta não bloqueia o acesso ao seu histórico
CONTROLES OPERACIONAIS

O que acontece nos bastidores.

Práticas que reduzem superfície de risco no dia a dia da operação.

Acesso restrito por função

Acesso interno a sistemas de produção segue princípio de menor privilégio, com escopo mínimo por função.

Logs de auditoria

Ações administrativas e eventos de acesso a vaults são registrados e retidos para investigação de incidentes.

Notificação de incidentes

Em caso de incidente que afete dados de conta, comunicamos os usuários impactados com transparência e prazo definido.

Infraestrutura monitorada

Provedores de nuvem com certificações reconhecidas de segurança física e operacional para os dados em repouso.

Rotação de chaves

Chaves de criptografia possuem ciclo de rotação programado, reduzindo o impacto de uma eventual exposição.

Canal direto para relatos

Encontrou uma vulnerabilidade? Reporte diretamente pelo canal security@tesus.com.br — respondemos todo contato legítimo.

Dúvidas técnicas sobre nossa arquitetura?

Nossa equipe responde perguntas detalhadas sobre criptografia, isolamento de dados e conformidade — sem discurso pronto.