← Voltar para a página inicial

Esta página descreve como o Claude Design Importer protege contas e dados, e como relatar uma vulnerabilidade. Somos um produto pequeno e independente, então preferimos dizer com clareza o que fazemos e o que não fazemos a dar a entender mais do que é verdade.

1. Relatar uma vulnerabilidade

Escreva para hello@claudefigmaplugin.com com o assunto começando em SECURITY. Inclua o que encontrou, como reproduzir, e qual impacto você acredita que tem.

  • Confirmamos o recebimento de todo relato em até 3 dias úteis.
  • Informamos nossa avaliação e, quando aceitamos o relato, a correção pretendida e o prazo.
  • Pedimos um intervalo razoável para corrigir antes de divulgação pública, e que você evite acessar, alterar ou apagar dados que não sejam seus durante a investigação.
  • Não temos programa pago de recompensa. Creditamos você pelo nome nesta página, se quiser o crédito.

2. O que está no escopo

  • A API em claudefigmaplugin.com.
  • A extensão do Chrome e o plugin do Figma publicados com o nome Claude Design Importer.
  • Este site.

Fora do escopo: a infraestrutura dos nossos fornecedores (Vercel, Neon, Stripe, Resend), relatos produzidos apenas por scanner automático sem impacto demonstrado, e problemas que exigem um dispositivo ou caixa de e-mail já comprometidos.

3. Como as contas são protegidas

Não existem senhas. O login usa um código de 6 dígitos enviado para o seu e-mail. Nunca criamos, guardamos ou transmitimos senha.

  • O código é gerado com gerador criptográfico de números aleatórios e guardado apenas como hash SHA-256 — nunca em texto puro.
  • Expira em 10 minutos e é invalidado após 5 tentativas erradas.
  • A comparação é feita em tempo constante, então um palpite errado não revela nada pelo tempo de resposta.
  • São no máximo 5 códigos por endereço de e-mail a cada 15 minutos.
  • O token de sessão tem 256 bits, é guardado só como hash e pode ser revogado. Ele viaja no cabeçalho Bearer sobre HTTPS. Não usamos cookie nenhum, então não há credencial ambiente nem superfície de CSRF.

4. Como o seu conteúdo é tratado

  • Um deck só é capturado quando você clica em Capturar. Nenhuma das superfícies lê nada em segundo plano.
  • O plugin do Figma nunca lê o seu arquivo. Ele apenas cria camadas. Não enumera, não lê e não envia nada que já estivesse no seu documento.
  • Decks capturados são apagados 7 dias depois da captura, e você pode excluir qualquer um do histórico quando quiser.
  • Não guardamos dado de cartão. O pagamento acontece na página hospedada do Stripe; ficamos apenas com o identificador de cliente.

5. O que não temos

Não possuímos acreditação de segurança — nem SOC 2, nem ISO 27001, nem PCI DSS ou equivalente. Não temos equipe dedicada de segurança. O que fazemos é manter a superfície pequena: uma API, um banco, nenhum SDK de terceiro dentro da extensão ou do plugin, nenhuma analítica em nenhum dos dois, e o mínimo de dado pessoal com que dá para operar — o seu e-mail.

6. Contato

Relatos de segurança e dúvidas sobre esta página: hello@claudefigmaplugin.com.