Segurança da Plataforma: Criptografia, CSP e Logs de Auditoria
Suas contas de anúncio, dados da loja e cobrança passam por esta plataforma - por isso a segurança é projetada em cada camada e documentada abertamente em /trust.
Uma plataforma de marketing concentra um poder incomum: acesso às suas contas de anúncio, aos pedidos e à receita da sua loja, às conversas com seus clientes e aos seus fluxos de pagamento. Isso torna a postura de segurança dela uma pergunta de compra de primeira ordem, não uma nota de rodapé. O BScale AI foi construído com defesa em profundidade, e o quadro completo está publicado abertamente na página de confiança.
A versão curta: você autentica as plataformas por OAuth, então o BScale AI nunca guarda suas senhas; cada token armazenado é criptografado com AES-256-GCM; as sessões são baseadas em cookies com proteção CSRF; cada página sai com uma Content Security Policy por requisição; as APIs têm limitação de taxa; e a atividade da conta é registrada em um log de auditoria apenas de acréscimo que ninguém - nem administradores - pode editar em silêncio.
Credenciais criptografadas e proteção de tokens OAuth
O BScale AI nunca pede a senha das suas contas na Meta, no Google, no TikTok ou no LinkedIn. As conexões usam o fluxo OAuth oficial de cada plataforma: você entra nas páginas da própria plataforma, concede permissões com escopo e pode revogá-las a qualquer momento de qualquer um dos lados.
Os tokens de acesso que essas plataformas emitem são as joias da coroa de qualquer ferramenta de marketing, por isso são criptografados com AES-256-GCM antes do armazenamento. Mesmo em caso de acesso não autorizado ao banco de dados, os tokens não estão em texto puro esperando serem colhidos.
Segurança de sessão: cookies, CSRF e CSP por requisição
As sessões de usuário são baseadas em cookies e protegidas contra falsificação de requisição entre sites, então um site malicioso que você por acaso visite não consegue emitir requisições ao BScale AI em seu nome sem você saber. Esse é um ataque clássico contra ferramentas de marketing, em que uma requisição forjada poderia disparar gastos ou alterar campanhas, e ele é bloqueado na fronteira da plataforma.
Cada página também é servida com uma Content Security Policy por requisição. Em vez de uma política estática, cada resposta carrega seu próprio CSP baseado em nonce, o que limita drasticamente o que scripts injetados poderiam fazer, mesmo que conteúdo malicioso um dia chegasse a uma página. É uma das proteções do lado do navegador mais fortes que uma aplicação web pode implantar.
Limitação de taxa e um log de auditoria apenas de acréscimo
Todas as APIs têm limitação de taxa, com orçamentos mais rígidos nas operações sensíveis. A limitação de taxa embota tentativas de força bruta, abuso de endpoints de IA e automações desgovernadas, mantendo a plataforma estável para todos.
A atividade da conta é escrita em um log de auditoria apenas de acréscimo: entradas podem ser adicionadas, mas a aplicação não tem caminho para atualizá-las ou apagá-las. Quando você precisar saber quem fez o quê e quando - uma revisão de conformidade, uma investigação de incidente ou uma simples questão de responsabilidade na equipe - o log é um registro que não pode ter sido reescrito em silêncio.
Segurança que se estende a papéis, cobrança e aprovações
Segurança não é só criptografia; é também quem pode fazer o quê. O compartilhamento de workspace usa controle de acesso baseado em papéis aplicado no servidor a cada requisição, então um visualizador nunca pode agir com o poder de um gerente. A cobrança passa pelo PayPal com um livro-razão detalhado, então os movimentos de dinheiro são inspecionáveis. E nada é publicado nas suas contas de anúncio sem a sua aprovação explícita, o que mantém o humano no controle das ações que mais importam.
A postura de segurança completa e atual - incluindo práticas que adotamos conforme a plataforma evolui - está documentada na página pública de confiança. Se a sua organização tem um questionário de segurança, é por lá que se começa.
Perguntas frequentes
- Como o BScale AI armazena as credenciais das minhas contas de anúncio?
- Ele nunca armazena suas senhas. As plataformas são conectadas pelos seus fluxos OAuth oficiais, e os tokens de acesso que elas emitem são criptografados com AES-256-GCM antes do armazenamento. Você pode revogar uma conexão a qualquer momento pelo BScale AI ou pelas configurações de segurança da própria plataforma.
- O que é um log de auditoria apenas de acréscimo e por que importa?
- É um registro de atividade ao qual a aplicação pode adicionar, mas nunca atualizar ou apagar. Isso significa que o histórico de quem fez o quê na sua conta não pode ser reescrito em silêncio, o que é essencial para investigações de incidente, revisões de conformidade e pura responsabilidade dentro de uma equipe.
- Como o BScale AI previne falsificação de requisição entre sites (CSRF)?
- As sessões são baseadas em cookies e cada requisição que muda estado é protegida com verificações CSRF, então um site de terceiros malicioso não consegue enganar seu navegador para emitir requisições ao BScale AI em seu nome - como alterar campanhas ou gastar orçamento.
- O que é uma Content Security Policy por requisição?
- Em vez de uma política de segurança estática do navegador, o BScale AI gera uma Content Security Policy nova, baseada em nonce, para cada resposta de página. Isso restringe drasticamente o que qualquer script injetado poderia executar, dando proteção forte contra ataques de cross-site scripting.
- A IA do BScale AI pode agir nas minhas contas sem mim?
- Não. A IA prepara campanhas, criativos e recomendações, mas nada entra no ar na Meta, no Google Ads, no TikTok ou no LinkedIn sem a sua aprovação explícita. Combinado com o controle de acesso baseado em papéis aplicado no servidor, os humanos permanecem no controle de cada ação com consequências.
- Onde posso ler os detalhes completos de segurança do BScale AI?
- A página pública de confiança documenta a postura de segurança da plataforma, incluindo conexões via OAuth, criptografia de tokens AES-256-GCM, proteção CSRF, CSP por requisição, limitação de taxa e o log de auditoria apenas de acréscimo. É o ponto de partida certo para qualquer revisão de segurança.