Segurança
Construído seguro por predefinição.
Configurável ao seu nível de risco.
Cada servidor ReefOffice vem com uma base de segurança sólida — sem necessidade de configuração.
A versão curta — para as questões que os seus clientes realmente fazem:
- Onde estão os nossos dados?
- No seu próprio servidor dedicado na UE — nunca partilhado com outro cliente.
- Quem pode aceder?
- Você. No modo Gerido o ReefOffice pode mantê-lo para si — cada ação registada — ou escolha sem contacto para que ninguém ligue sem a sua autorização.
- Como são feitas as cópias de segurança?
- Diárias, encriptadas no seu servidor antes de saírem, e mantidas numa localização separada da UE.
- Podemos sair?
- Sim — tudo executa em aplicações de código aberto em formatos padrão. Exportar a qualquer momento.
O detalhe por trás de cada resposta está abaixo — em linguagem simples, com os detalhes técnicos a um clique de distância.
Linha de base
Sempre incluído — nada para configurar
O seu próprio servidor, não partilhado com ninguém
Os seus ficheiros, emails e palavras-passe estão numa máquina que pertence apenas a si — nenhuma outra empresa ou cliente a partilha.
Detalhes técnicos ▸
- → O seu próprio VPS na Contabo Cloud — centros de dados da UE
- → 8 vCPU (AMD EPYC), 24 GB RAM, 300 GB SSD — alocados exclusivamente à sua instância
- → NixOS — SO imutável, cada alteração de configuração é rastreável e reproduzível
- → Acesso root completo, isolado ao nível do hipervisor — nenhum outro cliente pode aceder à sua máquina
Uma palavra-passe roubada sozinha nunca abre a sua porta
Seja a palavra-passe de login divulgada numa falha, adivinhada ou roubada via phishing — ainda não abrirá a porta sem o segundo fator. Cada membro da equipa é registado no primeiro login. Sem exceções, sem recusas.
Detalhes técnicos ▸
- → Authentik SSO — uma identidade para todos os serviços; 2FA é verificada na camada SSO, então cobre Nextcloud, Vaultwarden e tudo o resto automaticamente
- → Predefinido: TOTP — código de 6 dígitos de qualquer aplicação de autenticação (Aegis, Google Authenticator, 1Password…)
- → Atualização: FIDO2/WebAuthn — chave de hardware (YubiKey) ou chave de dispositivo; resistente a phishing por conceção
- → Sem SMS — não oferecido; ataques SIM-swap tornam o 2FA por SMS pouco fiável
- → O primeiro login redireciona para a configuração TOTP — não existe caminho de salto
Palavras-passe de login que a sua equipa não pode tornar fracas
Cada membro da equipa tem uma palavra-passe para iniciar sessão — no Nextcloud, Vaultwarden e em todos os outros serviços. Quando a definem ou alteram, o sistema rejeita qualquer coisa fácil de adivinhar, e qualquer coisa já encontrada numa falha de dados conhecida.
Detalhes técnicos ▸
- → Aplica-se à palavra-passe do Authentik SSO — o login único para todos os serviços (Nextcloud, interface web do Vaultwarden, etc.)
- → Pontuação zxcvbn ≥ 3 (NIST SP 800-63B): modela estratégias reais de adivinhação de atacantes — palavras de dicionário, padrões nome+ano, percursos de teclado — sem regras rígidas de classes de caracteres que treinam os utilizadores a escrever "Password1!"
- → 12 caracteres no mínimo
- → Verificação HaveIBeenPwned em cada definição/alteração — tolerância zero, qualquer aparecimento de falha rejeita a palavra-passe
- → Não cobre a palavra-passe principal do Vaultwarden (chave de encriptação do cofre definida por utilizador na sua aplicação cliente — fora do âmbito do Authentik)
Um registo de tudo feito no seu servidor
Cada ação que tomamos no seu servidor é registada com uma marca temporal, visível por si em tempo real a partir do seu painel.
Detalhes técnicos ▸
- → Registo de auditoria com hash encadeado — cada ação registada, visível no separador Segurança de cada servidor no seu painel
- → Chave de anfitrião SSH fixa na primeira ligação (TOFU) — incompatibilidade de chave causa falha de ligação e é registada
As suas automações não podem divulgar as suas palavras-passe
Os fluxos de trabalho que executam no seu servidor precisam de acesso de admin às suas aplicações para funcionar. O ReefOffice mantém essas credenciais numa camada bloqueada que a sua equipa nunca pode abrir ou ler — então uma automação integrada nunca pode tornar-se uma porta traseira para copiar uma palavra-passe.
Detalhes técnicos ▸
- → As automações integradas executam num runtime de automação apenas para operadores — nunca no construtor sem código Activepieces que a sua equipa utiliza
- → Os seus segredos são encriptados e lidos apenas pelo trabalho em execução através de credenciais de runtime limitadas ao trabalho; execuções desencadeadas por agentes passam por um shim local autorizado e nunca recebem credenciais gerais do motor de automação
- → O seu construtor sem código contém zero credenciais de operador; as duas camadas são mantidas separadas
- → A associação ao espaço de trabalho apenas para operadores é reforçada em cada implementação — nenhuma conta obsoleta mantém acesso
Os seus documentos são pesquisados sem nunca saírem do seu servidor
Para tornar os seus ficheiros, faturas e notas pesquisáveis, a maioria das ferramentas IA carrega os seus documentos para uma grande empresa de IA (OpenAI e similares) para processamento. O ReefOffice executa um pequeno modelo IA no seu próprio servidor para essa etapa — então o conteúdo dos seus documentos nunca é enviado a ninguém, nem sequer para ser indexado ou pesquisado.
Detalhes técnicos ▸
- → Embeddings (a matemática que torna o texto pesquisável) são calculados localmente pelo bge-m3 (um modelo multilingue, de licença MIT) no Ollama na sua VM — nenhuma API de IA de terceiros é chamada
- → Vetores e texto residem no Qdrant no seu próprio servidor; uma pesquisa nunca sai da máquina
- → Nos planos Private AI a resposta executa num GPU gerido pelo ReefOffice na Alemanha — apenas a sua pergunta e os excertos correspondentes são enviados para lá, e nenhuma IA de terceiros é envolvida
- → Nos planos sem GPU pode opcionalmente ligar a sua própria chave IA para respostas escritas; então apenas a pergunta + os excertos correspondentes são enviados (nunca o seu corpus completo), e apenas se optar
Cópias de segurança automáticas — encriptadas antes de saírem do seu servidor
Os seus dados são salvos diariamente (e com mais frequência), encriptados no seu servidor antes de serem enviados para qualquer lado, e armazenados numa localização separada do seu servidor.
Detalhes técnicos ▸
- → Restic — encriptação AES-256 no lado do cliente antes da transferência, chave única por VM
- → Armazenado na Hetzner Storage Box (UE) via SFTP/SSH porta 23 — geograficamente separado da VM de computação Contabo, encriptado antes da transferência
- → Retenção: 24 horárias · 7 diárias · 4 semanais · 12 mensais snapshots
- → Chave de cópia de segurança nunca armazenada na base de dados do plano de controlo ReefOffice
As suas escolhas
Três escolhas — escolha o que se adequa à sua situação
Estas são definidas quando o seu servidor é criado. A gestão SSH pode ser desativada depois; encriptação de disco e modo de cópia de segurança de conhecimento zero requerem provisionamento ou uma entrega planeada.
Encriptação de disco
Predefinido: ligadoA questão: o que acontece se alguém aceder fisicamente ao hardware do seu servidor?
✓ Ligado — dados raiz são encriptados
O sistema de ficheiros raiz é encriptado em repouso. Isto protege discos removidos e snapshots do disco raiz que não incluem o material de desbloqueio de arranque.
Desligado — ficheiros são legíveis
Qualquer pessoa com acesso físico ao disco pode ler os seus ficheiros diretamente.
Detalhes técnicos ▸
- → Encriptação do sistema de ficheiros raiz LUKS2 por predefinição — aplicada antes do NixOS ser instalado
- → Uma chave aleatória é gerada por VM no provisionamento e aplicada automaticamente no arranque — sem pedido de frase-senha no reinício
- → Pequena partição de arranque não encriptada (bootloader + initrd) · restante do disco encriptado LUKS2 (ext4)
- → LUKS protege dados em repouso apenas — para segurança do sistema em execução veja a secção de hardening do kernel no FAQ abaixo
Modo de acesso
Predefinido: GeridoA questão: quem pode ligar-se ao seu servidor para aplicar atualizações e gerir serviços?
Gerido — nós tratamos disso
O ReefOffice aplica atualizações, alterna serviços e corrige problemas por si. Cada ação é registada e visível para si.
Sem contacto — decide
Ninguém se liga sem a sua permissão explícita. Aplica atualizações no seu horário. Necessário apenas para ambientes de confiança zero.
Detalhes técnicos ▸
- → Gerido: plano de controlo mantém uma chave SSH dedicada; fixação de chave de anfitrião TOFU previne MITM na reconexão
- → Sem contacto: apenas as suas chaves SSH são instaladas; o ReefOffice não pode alternar serviços ou aplicar atualizações remotamente após a entrega
- → Email semanal de resumo opcional (opt-in nas Definições): lista todas as operações nos seus servidores — cobre atividade SSH no modo Gerido sem ruído por ação
- → Honesto: no modo Gerido, o ReefOffice tem acesso SSH root permanente. Todo o acesso é registado, mas não é acesso de zero-operadores.
Chave de encriptação de cópia de segurança
Predefinido: StandardA questão: se precisar de restaurar uma cópia de segurança, quem precisa de estar envolvido?
Standard — nós restauramos por si
A chave de cópia de segurança permanece no seu servidor. Se algo correr mal, podemos restaurar os seus dados sem esperar que forneça uma chave.
Conhecimento zero — apenas si pode restaurar
Após a entrega, substitui a chave de cópia de segurança por uma que apenas si possui. Não podemos ler ou restaurar essas cópias sem a sua participação.
Detalhes técnicos ▸
- → Standard: palavra-passe restic armazenada no sistema de ficheiros raiz encriptado — nunca na base de dados do plano de controlo
- → Conhecimento zero: após a entrega, substitui a palavra-passe placeholder do restic por uma chave que apenas si possui; o ReefOffice não pode restaurar cópias por si
- → Cadeia de ataque no modo Standard: o atacante deve quebrar LUKS2, depois obter root, depois ler a chave de cópia de segurança — uma compromissão independente multi-estágio
- → Conhecimento zero remove a custódia da chave de cópia de segurança do ReefOffice após a entrega, ao custo de restauração auto-gerida
Análise detalhada
Para equipas de segurança — ameaças, mitigações e roadmap
Clique em qualquer questão para expandir.
Os meus documentos são enviados para a OpenAI ou outra empresa de IA para serem pesquisados?
Como as automações integradas estão isoladas da minha equipa e das minhas ferramentas sem código?
LUKS protege apenas o disco em repouso — o que protege um servidor em execução?
Verificam CVEs conhecidos no Authentik, Nextcloud e Vaultwarden?
E se o próprio plano de controlo do ReefOffice for comprometido?
Os funcionários da Contabo podem ler os meus dados?
Quanto tempo é a cadeia de ataque para atingir a chave de cópia de segurança no modo Standard?
Como a fixação de chave de anfitrião SSH previne ataques man-in-the-middle?
Quem aloja os servidores do ReefOffice, e posso confiar neles?
Tem uma questão de segurança ou conformidade?
Diga-nos os seus requisitos de risco — encriptação de disco, modo de acesso, cópias de segurança de conhecimento zero ou um controlo específico — e analisaremos como o ReefOffice trata isso para o seu espaço de trabalho.
Questão de segurança ou divulgação responsável: security@reefoffice.com