Aqui está exatamente como protegemos sua memória — o que é criptografado, onde ficam as chaves, e o que isso significa na prática. Sem jargão de marketing, sem alegações que não sustentamos.
O Tesus não é um sistema zero-knowledge nem de criptografia ponta a ponta (E2E). Para que seus agentes de IA (Claude, Codex, ChatGPT) possam ler e escrever contexto em tempo real, o backend precisa processar seus dados em algum momento. O que garantimos é uma arquitetura rigorosa de isolamento, criptografia em múltiplas camadas e controles de acesso auditáveis — descritos abaixo com precisão técnica.
Cada conta possui um vault logicamente isolado, com fronteiras rígidas de tenant. Nenhum dado de um vault é acessível por queries de outro — isolamento aplicado em nível de banco e de aplicação.
Chaves de acesso e arquivos de backup são cifrados com AES-256-GCM, um padrão autenticado que impede tanto leitura quanto adulteração silenciosa dos dados.
Toda comunicação usa TLS entre cliente, servidor e agentes conectados. Em repouso, o armazenamento em disco é cifrado no nível de infraestrutura.
Backups automáticos são cifrados e versionados. A restauração usa códigos de recuperação únicos — gerados uma vez, guardados por você, nunca reenviados por e-mail.
No momento em que seu vault é criado, um código de recuperação único é exibido uma única vez. Guarde-o em um cofre de senhas — não o reenviamos depois.
Com o código correto, é possível restaurar o vault completo a partir do backup cifrado mais recente — grafo, arquivos e histórico de contexto.
Nossa equipe de suporte não consegue recuperar acesso sem o código — é o mecanismo que impede recuperação indevida por terceiros.
Código de recuperação
TX9K-••••-••••-4F2Q
# auth-flow-decisions.md
## Contexto
- JWT refresh implementado em 2026-06-12
- Vinculado a: [[api-auth-flow]]
## Decisões
- Optamos por rotação de token a cada 15min
- Rationale: reduzir janela de exposição...
Sua memória textual sai quando você quiser, em formato aberto. Sem formato proprietário, sem dependência da nossa infraestrutura para ler o que é seu. O conteúdo exato do pacote e suas limitações estão documentados em Transparência Técnica.
Práticas que reduzem superfície de risco no dia a dia da operação.
Acesso interno a sistemas de produção segue princípio de menor privilégio, com escopo mínimo por função.
Ações administrativas e eventos de acesso a vaults são registrados e retidos para investigação de incidentes.
Em caso de incidente que afete dados de conta, comunicamos os usuários impactados com transparência e prazo definido.
Provedores de nuvem com certificações reconhecidas de segurança física e operacional para os dados em repouso.
Chaves de criptografia possuem ciclo de rotação programado, reduzindo o impacto de uma eventual exposição.
Encontrou uma vulnerabilidade? Reporte diretamente pelo canal security@tesus.com.br — respondemos todo contato legítimo.
Nossa equipe responde perguntas detalhadas sobre criptografia, isolamento de dados e conformidade — sem discurso pronto.