Checkify

Confiança e segurança

Segurança. Provas sobre cofres.

O Checkify foi projetado para minimizar a exposição desnecessária de dados de identidade, utilizando processamento que prioriza o dispositivo e minimiza a privacidade sempre que possível, para que as empresas possam receber a comprovação de que precisam sem se tornarem automaticamente custodiantes dos documentos de identidade subjacentes.

Esta página descreve nossa abordagem de segurança em alto nível. Os controles exatos podem variar de acordo com os requisitos de implantação e integração.

Princípios de segurança

Minimizar a custódia de dados

Por padrão, serão utilizadas comprovações (por exemplo, "Maior de 18 anos") em vez de dados pessoais brutos. Os usuários devem consentir explicitamente com qualquer compartilhamento de dados.

Autenticação forte

Identidades vinculadas a dispositivos, proteção biométrica/PIN e tokens com tempo de vida limitado reduzem a apropriação indevida de contas e o risco de ataques repetidos.

Defesa em profundidade

Controles em camadas que abrangem armazenamento de dispositivos, criptografia, segurança de transporte, proteção de servidores e auditabilidade.

Criado para verificação com foco na privacidade.

Controles principais

1) Armazenamento com foco no dispositivo

  • As informações de verificação confidenciais são projetadas para serem armazenadas no dispositivo do usuário por padrão, onde houver suporte.
  • Protegido por meio de armazenamento seguro do sistema operacional e mecanismos de bloqueio do dispositivo.
  • Acesso controlado por PIN e verificação biométrica, quando disponível.

2) Criptografia e integridade

  • Os pedidos e as respostas são assinados para que não possam ser adulterados.
  • Solicitações com tempo limitado reduzem o risco de repetição.
  • Os IDs de referência permitem a rastreabilidade sem expor dados desnecessários.

3) Segurança nos transportes

  • Tráfego criptografado em trânsito (TLS) para fluxos de aplicativos, API e painéis.
  • Escopos de token e tempos de vida curtos reduzem a exposição em caso de interceptação.
  • Validação rigorosa de solicitações e verificação de assinaturas no servidor.

4) Autenticação e autorização

  • Sessões baseadas em JWT para APIs e acesso ao painel de controle de negócios.
  • Acesso baseado em funções para ações comerciais (por exemplo, criar solicitações, visualizar registros).
  • Ações comerciais vinculadas a uma identidade de usuário verificada.

5) Registro pronto para auditoria

  • Os eventos incluem registros de data e hora, resultados e referências a solicitações/respostas.
  • Concebido para investigações e relatórios de conformidade.
  • Os registros evitam, sempre que possível, o uso desnecessário de dados pessoais.

6) Endurecimento da plataforma

  • Limitação da taxa de transferência e prevenção de abusos em endpoints sensíveis.
  • Monitoramento e alerta para atividades incomuns.
  • Atualizações regulares de dependências e revisão de segurança de fluxos críticos.
Divulgação seletiva (o que as empresas podem solicitar) As empresas podem solicitar comprovações específicas (por exemplo, limite de idade, residência, elegibilidade) e, opcionalmente, solicitar dados específicos. Os usuários visualizam a solicitação completa e devem dar seu consentimento explícito antes que qualquer informação seja compartilhada. O Checkify foi projetado para oferecer fluxos que priorizam a comprovação, minimizando a exposição de dados.

Ameaças que combatemos através de nossos projetos

Repetição e abuso de QR

Solicitações com prazo de validade, verificação do servidor e payloads assinados reduzem o valor de códigos copiados/encaminhados.

Apropriação de conta

Identidade vinculada ao dispositivo + verificações biométricas/PIN + tokens de curta duração ajudam a prevenir o acesso não autorizado.

coleta excessiva de dados

Fluxos de comprovação prévia e consentimento explícito reduzem a probabilidade de dados sensíveis serem armazenados onde não são necessários.

Perguntas frequentes sobre segurança

Vocês armazenam dados pessoais em seus servidores?

O Checkify foi projetado priorizando o processamento no dispositivo e minimizando a privacidade sempre que possível. Quando dados do lado do servidor são necessários por motivos operacionais (por exemplo, eventos de auditoria ou referências de solicitações), minimizamos os dados pessoais e nos concentramos em comprovantes e metadados.

Uma empresa pode solicitar detalhes específicos de um usuário?

Sim, as empresas podem solicitar comprovantes específicos e, se necessário, dados específicos. Os usuários revisam cada solicitação e devem dar seu consentimento explícito antes que qualquer informação seja compartilhada.

Como evitar adulteração?

As solicitações e respostas são projetadas para serem criptograficamente verificáveis, terem um prazo de validade e serem validadas pelo destinatário. Isso torna a adulteração detectável e reduz o potencial de repetição.

Divulgação responsável

Se você acredita ter encontrado uma vulnerabilidade de segurança, por favor, reporte-a de forma responsável. Analisaremos os relatórios prontamente e trabalharemos com você para validar e corrigir os problemas.

Como fazer uma denúncia

  • E-mail: security@checkify.me (recomendado)
  • Inclua os passos para reproduzir o problema, o impacto e quaisquer evidências que o sustentem.
  • Por favor, evite acessar ou modificar dados reais de usuários.

O que acontece a seguir?

  • Confirmamos o recebimento e damos prioridade ao relatório.
  • Validamos, corrigimos e implementamos medidas de mitigação conforme apropriado.
  • Podemos coordenar o cronograma de divulgação pública, se necessário.

Encontrou uma falha de segurança?

Envie um e-mail para a equipe de segurança com detalhes suficientes para reproduzir o problema. Para questões de privacidade, consulte a Política de Privacidade.