Como credenciais e acesso de anunciante são protegidos na prática.
Segurança aqui significa acesso restrito, segredos no servidor, transporte criptografado, separação por organização e um caminho claro de desconexão. Esta página descreve a prática atual de produção e não reivindica certificações que não possuímos.
Segredos ficam no servidor
Os segredos da aplicação ficam em variáveis de ambiente do servidor. Não são incluídos em HTML público, pacotes JavaScript, capturas de tela ou armazenamento no navegador.
Criptografado em trânsito
O acesso público e os callbacks OAuth usam HTTPS. Credenciais internas e tokens nunca são enviados intencionalmente por conexão pública não criptografada.
Quem alcança a produção
O acesso administrativo é limitado às pessoas que dele necessitam para engenharia, segurança, suporte ou conformidade legal.
Somente os escopos concedidos
A aplicação atua apenas dentro das permissões aprovadas para o app e concedidas pelo usuário. Recursos fora dessas permissões permanecem indisponíveis.
O que os logs guardam
Logs de segurança e diagnóstico registram data, status de requisição e identificadores técnicos, e são desenhados para evitar armazenar segredos ou tokens de acesso completos.
Cortando o acesso
O usuário pode solicitar exclusão e revogar a autorização no TikTok. As credenciais armazenadas são removidas ou invalidadas sempre que tecnicamente possível.
Controles de produção
- Gestão de segredos por variáveis de ambiente.
- HTTPS e TLS moderno através do proxy reverso público.
- Cabeçalhos HTTP de segurança e configuração restritiva de servidor.
- Validação de entrada e limitação de taxa nos endpoints de callback e da aplicação.
- Separação entre os arquivos públicos do site e os segredos privados da aplicação.
- Controles de acesso ao banco de dados e armazenamento criptografado das credenciais de autorização retidas.
- Procedimentos de backup e recuperação adequados ao ambiente de produção.
- Revisão periódica de dependências e de permissões de acesso.
Reportar um problema de segurança
Envie um relato detalhado com o assunto Security Report. Inclua a URL afetada, uma descrição clara, os passos para reproduzir e as datas e horários relevantes.
Não envie senhas, tokens de acesso ou dados pessoais desnecessários no próprio relato.
Limitações
Nenhum sistema garante segurança absoluta. O Ankh Corp Ads Manager não reivindica atualmente SOC 2, ISO 27001, PCI DSS ou qualquer outra certificação de segurança de terceiros. Qualquer certificação futura será listada aqui somente depois de formalmente obtida.
