Segurança & Compliance

Segurança por design.

O LARI aplica controles em múltiplas camadas: rede, identidade, autorização, isolamento multi-tenant, gestão de segredos e governança de execução.

Proteção de rede e entrada

  • SSRF guard com OutboundHttpPolicy (sem auto-redirect)
  • Bloqueio de ranges privados/link-local/metadata
  • Limites de payload e stream para respostas externas

Identidade e autenticação

  • Sessões opacas e revogáveis
  • PBKDF2-SHA256 para senha com lockout progressivo
  • OAuth (Google/GitHub) e MFA TOTP (RFC 6238)

Autorização e execução segura

  • RBAC + permissões por ação e por tool
  • Tool risk model (ReadOnly/Write/Destructive/Privileged)
  • Aprovação humana para operações sensíveis

Isolamento multi-tenant

  • Escopo tenant em stores e operações
  • Revalidação de ownership em runs/sessões/approvals
  • Controles para evitar vazamento cross-tenant

Secrets e dados sensíveis

  • Secrets criptografados em repouso (AES-256)
  • Masking de headers/env vars em superfícies administrativas
  • Rejeição de padrões conhecidos de plaintext secret

Abuso e resiliência

  • ZipBombGuard e limites de upload
  • Cancelamento cooperativo distribuído de runs
  • Logs estruturados e trilhas de auditoria de segurança