Segurança do site

Como protegemos os dados de quem entra em contato

Quando você preenche o formulário de contato ou assina a newsletter, esses dados trafegam por uma infraestrutura configurada com cuidado técnico real, não apenas por afirmação própria. Esta página existe para mostrar exatamente o quê, e para que qualquer pessoa possa conferir isso de forma independente, sem precisar confiar só na nossa palavra.

Este site roda em hospedagem verde, verificado pela Green Web Foundation

Hospedagem verde

A Green Web Foundation confirma que a Cloudflare, quem atende toda visita a este site, roda em energia renovável verificada (documentação pública deles inclusa). O servidor de origem por trás dela, a VPS onde o site é de fato gerado, ainda não tem certificação própria; boa parte do tráfego real, porém, nem chega a sair da rede da Cloudflare, graças ao cache de página do site.

Por que 100% no internet.nl é difícil de alcançar

O internet.nl é mantido pelo NCSC (o centro de segurança cibernética do governo holandês) e testa quatro grandes áreas. Diferente da maioria dos selos de segurança, nenhuma delas aceita meio-termo: basta uma falha pontual em qualquer uma para a nota cair.

IPv6 completo

Não basta o site responder por IPv6: os servidores de nome (DNS) também precisam, e o conteúdo servido precisa ser idêntico em IPv4 e IPv6. A maioria dos sites no Brasil ainda não tem IPv6 nenhum.

DNSSEC assinado e válido

O domínio inteiro precisa estar assinado digitalmente, com a cadeia de confiança validando do zero. É uma camada de infraestrutura que a maior parte dos provedores de hospedagem no Brasil nem oferece por padrão.

HTTPS sem nenhuma brecha, nem como reserva

Esta é a parte mais traiçoeira: o site pode parecer seguro no dia a dia e ainda assim reprovar, porque o teste força a conexão a usar cifras antigas específicas para ver se o servidor ainda aceita. Foi exatamente o que aconteceu aqui na primeira tentativa: o site aparentava estar bem configurado, mas ainda aceitava, se um visitante insistisse, uma cifra de 2010 (modo CBC) e até o protocolo TLS 1.0 completo, obsoleto desde 2020. Corrigido depois de uma auditoria dedicada às cifras reais aceitas, cifra por cifra, não só ao teste padrão.

RPKI (autorização de rota)

Protege contra um tipo de ataque de rede (sequestro de rota) que a maioria dos sites, inclusive grandes empresas, nunca chega a configurar, porque depende do provedor de internet, não só do site em si.

E as outras três notas?

Cada uma testa uma coisa diferente, e chegar em A+ nas três também não é automático.

SSL Labs (Qualys)

Avalia protocolo, certificado, força da troca de chaves (forward secrecy) e testa o servidor contra uma lista de vulnerabilidades históricas conhecidas do TLS (Heartbleed, POODLE, FREAK, Logjam etc). A nota A já exige nenhuma dessas presente, HSTS configurado e certificado válido; o A+ soma um bônus por configuração “excepcional”.

Mozilla Observatory

Soma e subtrai pontos por 12 critérios diferentes de cabeçalho HTTP (Content-Security-Policy, cookies, compartilhamento entre origens, HSTS, integridade de subrecurso e mais). Passar em todos os 12 já é raro; nosso site passou nos 12 e ainda ganhou pontos de bônus (120 de 100), por sinal reconhecendo como segura a mesma política de conteúdo que o internet.nl trata só como “recomendação” pendente, prova de que ferramentas diferentes pesam o mesmo detalhe técnico de forma diferente.

SecurityHeaders.com

Segunda avaliação independente do mesmo conjunto de cabeçalhos, com critério próprio. Exige o conjunto inteiro presente e com valor considerado seguro, não só presença isolada de um ou outro cabeçalho.

Por que o SSL Labs mostra A, não A+

Isso não escapou, é uma escolha consciente. Para chegar aos 100% do internet.nl, desligamos completamente o TLS 1.2, deixando o site aceitar só o protocolo mais moderno que existe hoje (TLS 1.3). O SSL Labs simula a conexão de dezenas de navegadores e sistemas diferentes, e mostrou que essa mudança faz alguns navegadores realmente antigos (como iPhones até 2017 e versões de Android sem atualização) deixarem de conseguir abrir o site. É esse tipo de navegador ainda em uso, por pouco que seja, que puxa a nota do A+ para A.

Optamos por manter essa configuração e aceitar o A em vez do A+. O internet.nl é, das quatro ferramentas aqui, a mais ampla, rigorosa e sofisticada: é a única mantida por um órgão de governo (o NCSC holandês), a única que testa infraestrutura de rede inteira (IPv6, DNSSEC, RPKI) além do HTTPS, e a única que reprova qualquer resquício de cifra ultrapassada mesmo que pareça inofensivo no dia a dia. Diante dessa referência, preferimos priorizá-la a manter compatibilidade com um navegador que já deixou de receber atualização de segurança há anos.

O que isso significa na prática

Conexão sempre criptografada

Todo o tráfego entre o seu navegador e o site usa HTTPS moderno (TLS 1.3), e o navegador é instruído a nunca aceitar uma versão antiga ou insegura dessa conexão, mesmo que alguém tente forçar isso no meio do caminho.

Domínio protegido contra falsificação

O domínio diegorsouzaadv.com usa DNSSEC, uma assinatura digital que impede que alguém redirecione você para um site falso se passando pelo escritório, mesmo numa rede comprometida.

Servidor isolado atrás de firewall

O servidor onde o site roda não aceita conexão direta de qualquer lugar da internet: só recebe tráfego que já passou por uma camada dedicada de proteção contra ataques, atualizada automaticamente todo mês.

E-mail do escritório autenticado

Mensagens enviadas como contato@diegorsouzaadv.com carregam três camadas de autenticação (SPF, DKIM e DMARC), o que dificulta que um golpista finja ser o escritório para aplicar phishing em nome dele.

O que esta página não promete

Essas avaliações medem a infraestrutura técnica do site (como a conexão é criptografada, como o servidor está configurado, como o e-mail é autenticado). Nenhuma nota de segurança, por melhor que seja, elimina todo risco possível na internet, e nenhum sistema é infalível. O que essas notas mostram é que a configuração é verificada de forma independente e mantida com atenção contínua, não que exista uma garantia absoluta. O sigilo do que você conversa com o advogado é regido pela ética profissional da advocacia; esta página trata só da segurança técnica do site em si.

Alguma dúvida sobre isso?

Falar com o advogado