Beacon

Baseline de segurança

Ver como Markdown

Baseline de segurança

Controlos mínimos obrigatórios para operar Beacon sem exposição de segredos ou dados sensíveis.

reference • updated 2026-03-15

Objetivo

Definir o nível mínimo de segurança para qualquer ambiente Beacon antes de avançar para produção.

Checklist obrigatória

  1. 11) Segredos e credenciais

    Guardar segredos em cofre dedicado, com rotação automática e sem exposição em código, logs ou docs públicas.
  2. 22) Acesso e permissões

    Aplicar menor privilégio por persona, com revisão periódica de papéis e remoção de acessos órfãos.
  3. 33) Integridade de eventos

    Ativar assinatura de webhook, validar timestamp e garantir idempotência em toda a cadeia.
  4. 44) Auditoria e rastreabilidade

    Garantir request_id, trilho de auditoria e retenção mínima para investigação.
  5. 55) Resposta a incidentes

    Ter runbook e contactos de escalonamento validados previamente.

Matriz de controlo por domínio

DomínioControlo mínimoEvidência
APITokens curtos, escopos por organizaçãoPolítica de tokens e logs de emissão
WebhooksVerificação de assinatura + replay seguroRegistos de validação e testes de replay
DashboardMFA e segregação de funçõesRevisão mensal de acessos
FiscalIntegridade de documentos e reconciliaçãoRelatório de fecho e exceções

Padrões proibidos

  • Credenciais reais em exemplos de documentação.
  • Endpoints internos/dev-only em docs públicas.
  • Exportar dados pessoais completos para canais não controlados.