Segurança
Última atualização: 25 de agosto de 2026
Esta página descreve como o Claude Design Importer protege contas e dados, e como relatar uma vulnerabilidade. Somos um produto pequeno e independente, então preferimos dizer com clareza o que fazemos e o que não fazemos a dar a entender mais do que é verdade.
1. Relatar uma vulnerabilidade
Escreva para hello@claudefigmaplugin.com com o assunto
começando em SECURITY. Inclua o que encontrou, como
reproduzir, e qual impacto você acredita que tem.
- Confirmamos o recebimento de todo relato em até 3 dias úteis.
- Informamos nossa avaliação e, quando aceitamos o relato, a correção pretendida e o prazo.
- Pedimos um intervalo razoável para corrigir antes de divulgação pública, e que você evite acessar, alterar ou apagar dados que não sejam seus durante a investigação.
- Não temos programa pago de recompensa. Creditamos você pelo nome nesta página, se quiser o crédito.
2. O que está no escopo
- A API em
claudefigmaplugin.com. - A extensão do Chrome e o plugin do Figma publicados com o nome Claude Design Importer.
- Este site.
Fora do escopo: a infraestrutura dos nossos fornecedores (Vercel, Neon, Stripe, Resend), relatos produzidos apenas por scanner automático sem impacto demonstrado, e problemas que exigem um dispositivo ou caixa de e-mail já comprometidos.
3. Como as contas são protegidas
Não existem senhas. O login usa um código de 6 dígitos enviado para o seu e-mail. Nunca criamos, guardamos ou transmitimos senha.
- O código é gerado com gerador criptográfico de números aleatórios e guardado apenas como hash SHA-256 — nunca em texto puro.
- Expira em 10 minutos e é invalidado após 5 tentativas erradas.
- A comparação é feita em tempo constante, então um palpite errado não revela nada pelo tempo de resposta.
- São no máximo 5 códigos por endereço de e-mail a cada 15 minutos.
- O token de sessão tem 256 bits, é guardado só como hash e pode ser revogado. Ele viaja no cabeçalho Bearer sobre HTTPS. Não usamos cookie nenhum, então não há credencial ambiente nem superfície de CSRF.
4. Como o seu conteúdo é tratado
- Um deck só é capturado quando você clica em Capturar. Nenhuma das superfícies lê nada em segundo plano.
- O plugin do Figma nunca lê o seu arquivo. Ele apenas cria camadas. Não enumera, não lê e não envia nada que já estivesse no seu documento.
- Decks capturados são apagados 7 dias depois da captura, e você pode excluir qualquer um do histórico quando quiser.
- Não guardamos dado de cartão. O pagamento acontece na página hospedada do Stripe; ficamos apenas com o identificador de cliente.
5. O que não temos
Não possuímos acreditação de segurança — nem SOC 2, nem ISO 27001, nem PCI DSS ou equivalente. Não temos equipe dedicada de segurança. O que fazemos é manter a superfície pequena: uma API, um banco, nenhum SDK de terceiro dentro da extensão ou do plugin, nenhuma analítica em nenhum dos dois, e o mínimo de dado pessoal com que dá para operar — o seu e-mail.
6. Contato
Relatos de segurança e dúvidas sobre esta página: hello@claudefigmaplugin.com.