Nossa auditoria interna de segurança mais recente não encontrou credenciais vazadas, caminho de escalonamento de privilégios nem leitura entre contas — e o único achado de severidade alta, gasto de IA sem limite por conta, foi corrigido com medição durável. O design abaixo é o que mantém as coisas assim.
📱
Análise de postura no aparelho
O vídeo da câmera é analisado no seu telefone em tempo real e nunca é enviado. Uma mídia só sai do aparelho quando você age: a foto de uma refeição para registrar calorias, a imagem de uma máquina para gerar um perfil — ou uma publicação que você explicitamente enviar para o feed da comunidade.
🎫
Tickets de upload com escopo mínimo
Cada upload de mídia passa por um ticket assinado de curta duração, vinculado à sua conta e ao objeto exato, com limites de tipo e tamanho por arquivo e cota diária de bytes. O acesso expira em minutos, não em meses.
🔑
Tokens de API verificados
Toda chamada de API carrega um token de identidade do Firebase verificado contra os certificados do Google, com emissor e audiência fixados — tokens não assinados, mal emitidos ou de outros serviços nunca passam.
🛡️
Regras aplicadas no servidor
As regras de banco e armazenamento rodam no servidor. Plano da conta, status de administrador e selos profissionais jamais são graváveis por qualquer cliente — e o acesso do círculo de cuidados é concedido por você e cortado no instante em que você o revoga.
⚖️
Uso de IA medido
Toda chamada de IA é medida por conta, com tetos diários duráveis — o abuso da infraestrutura compartilhada é limitado de verdade, não só amortecido por rate limit — e cada prompt fica registrado para revisão.
🇧🇷
Dados de saúde em conformidade com a LGPD
Dados de saúde são só do dono por padrão. Compartilhar é explícito, por consentimento e revogável; a exclusão está disponível no app, na web e em cascata completa — conta, mídias e registros.