Segurança

Como o Revela cuida dos seus dados

Um resumo honesto de como o Revela foi feito para proteger o que guarda e partilha. O código é público: qualquer pessoa pode verificá-lo.

Conexões e sessões

Todas as conexões são cifradas (HTTPS). A sessão fica num cookie seguro que as páginas não conseguem ler, e o servidor guarda apenas uma impressão digital de cada sessão. Em A minha conta vê as suas sessões abertas e pode terminá-las.

O servidor decide

A aplicação apenas pede: o plano, os créditos e a permissão de cada pessoa sobre cada apresentação (apresentar, ver, comentar ou editar) são verificados no servidor em cada operação.

Ligações seladas

Uma apresentação partilhada por ligação selada é cifrada no seu navegador (AES-GCM de 256 bits) antes de sair. A chave vai na própria ligação ou é derivada de uma palavra-passe, por isso o servidor guarda algo que não consegue ler.

Quem entra

As equipas podem entrar com o seu fornecedor de identidade (SSO com OpenID Connect: Microsoft Entra ID, Okta, Google Workspace, Keycloak), com os seus domínios verificados no DNS. As ligações admitem palavra-passe, expiração, um domínio concreto e apenas apresentar sem copiar.

Onde estão os dados

O Revela está alojado na Cloudflare. Alguns fornecedores estão nos Estados Unidos; essas transferências estão abrangidas pelo Quadro de Privacidade de Dados UE-EUA ou pelas cláusulas contratuais-tipo. Detalhes na política de privacidade e no contrato de subcontratação.

Conteúdo externo, limpo

Os ficheiros que abre, o que cola e as alterações de quem edita consigo são limpos antes de serem usados: sem scripts nem frames, apenas ligações e fontes seguras.

Encontrou uma falha de segurança?

Conte-nos em privado, não em público: no GitHub, no separador Security ▸ Report a vulnerability de fmesasc/revela, ou através do formulário de contacto, escolhendo «Privacidade» e indicando que se trata de um relatório de segurança.

Indique que parte é afetada, como reproduzir o problema e o que um atacante poderia fazer. Não aceda a dados de outras pessoas nem faça testes que degradem o serviço. Responderemos em poucos dias úteis e, se quiser, dar-lhe-emos o crédito quando estiver corrigido.