Segurança
Segurança como projeto, não como selo no rodapé.
O Kira instala um agente com privilégios em cada máquina que você gerencia. Isso exige confiança — e confiança se constrói com especificidade, não com badges. Aqui está exatamente como seu parque de máquinas é protegido.
O limite de confiança
O que o agente pode — e o que ele deliberadamente não pode.
O agente faz
- Coleta inventário de hardware e software
- Detecta mudanças e reporta eventos
- Amostra utilização para a inteligência de custo
- Executa apenas ações autenticadas vindas da API
O agente não faz
- Não aceita comandos de nenhuma origem sem credencial
- Não guarda uma chave compartilhada entre clientes
- Não pula a verificação de certificado TLS
- Não expõe banco ou Redis à rede do host
Como todo produto da categoria, a API é uma autoridade de execução sobre o parque de máquinas. A diferença está na defesa em profundidade em torno dessa autoridade — MFA, aprovação de dois operadores, trilha de auditoria — descrita abaixo.
Credenciais
Uma credencial única por agente — nunca um segredo compartilhado
Cada agente recebe uma chave de alta entropia, exclusiva, guardada no servidor apenas como hash e comparada em tempo constante. Não existe uma senha mestra que, vazada, abra todo o parque de máquinas.
Transporte
TLS verificado, sempre — sem exceção no código
Toda comunicação entre agente e API passa por TLS com verificação de certificado obrigatória. O próprio código do agente proíbe explicitamente pular essa verificação.
Contas
MFA nas contas com poder, exigido antes de agir
Autenticação em dois fatores (TOTP) para administradores. Sessões têm tempo de vida curto, podem ser revogadas a qualquer momento e há 'sair de todos os lugares' — um token roubado não vale para sempre.
Ações críticas
Aprovação de dois operadores para ações de maior impacto
Uma ação que roda scripts em muitas máquinas pode exigir a confirmação de um segundo administrador antes de ser despachada — separação de responsabilidades para o recurso mais poderoso do produto.
Rede & abuso
Rate limiting e verificação de e-mail contra abuso
Login, cadastro e enrollment são limitados por taxa. E-mails são verificados antes de a organização poder emitir tokens de instalação — sem força bruta, sem cadastros fantasma em massa.
Rastreabilidade
Cada ação administrativa registrada e auditável
Quem fez o quê, quando e por quê — criação de usuários, mudanças de licença, ações em dispositivos — tudo em uma trilha de auditoria com visibilidade por hierarquia, exportável em PDF e CSV.
O que ainda não temos
E o que ainda não fazemos — dito na cara.
O Kira ainda não tem certificação SOC 2 nem ISO 27001 — somos um produto jovem, e preferimos dizer isso a fingir um selo. A conformidade com a LGPD é tratada como dependência de lançamento, não como item opcional, e a residência de dados em região brasileira está no radar para quando um cliente exigir. Se a sua compra depende de um requisito específico de conformidade, fale com a gente — a resposta será honesta.