O VelloDoc processa documentos no servidor, então esta página explica como os envios são protegidos desde que saem do seu navegador até serem excluídos.
Conexões criptografadas
Todas as páginas, envios e downloads usam HTTPS, que criptografa o tráfego entre o seu navegador e o VelloDoc.
Tarefas temporárias isoladas
Cada solicitação recebe uma pasta de tarefa temporária própria, com nome aleatório e imprevisível. A ferramenta lê o seu envio nessa pasta e grava o resultado ao lado, e o resultado volta na mesma resposta. Não existem links de download públicos nem fáceis de adivinhar.
Exclusão
- Tarefas concluídas: a pasta, com o seu envio e o resultado, é excluída quando o download termina ou a conexão é encerrada.
- Tarefas com falha: a pasta é excluída imediatamente.
- Tarefas interrompidas: uma limpeza executada a cada 1 minuto exclui pastas de tarefa com mais de 30 minutos.
Links de compartilhamento
Arquivos compartilhados com o Compartilhar PDF por link são a única exceção à exclusão depois do download. Cada arquivo é criptografado com AES-256-GCM usando sua própria chave aleatória, e essa chave não fica no servidor. Ela faz parte do link, depois do sinal #. O servidor guarda só um valor de conferência para recusar chaves erradas, uma versão embaralhada de mão única da senha do link, se houver, e outra do código do link de gerenciamento. Em links só de visualização, as páginas são desenhadas como imagens enquanto alguém visualiza, guardadas de forma criptografada, e o PDF nunca é enviado. Os arquivos são apagados quando o link expira ou é desativado, e o histórico de acessos um dia depois.
Senhas
As senhas que você digita para abrir ou proteger um PDF são enviadas com a tarefa por HTTPS, usadas apenas para aquele arquivo e excluídas com a pasta da tarefa. O VelloDoc não as guarda nem as grava nos registros.
Limites que protegem o serviço
Os envios são limitados a 80 MB por solicitação, e o processamento a 5 minutos por tarefa. Cada endereço IP pode iniciar 60 tarefas de processamento e 120 inspeções de PDF a cada 15 minutos, e envios feitos a partir de outros sites são recusados. A página de limites lista todos os limites.
Proteções contra entradas arriscadas
- Página web para PDF só busca endereços web públicos. Endereços privados, de loopback, de link local e reservados são recusados, inclusive depois de cada redirecionamento, e cada recurso baixado tem limite de 25 MB.
- Arquivos HTML enviados são renderizados sem scripts e com recursos remotos e locais bloqueados.
- Arquivos SVG que fazem referência a arquivos externos ou locais são recusados.
- As imagens de EPUB vêm do próprio livro; nada é baixado da internet.
Proteções do navegador
As páginas são enviadas com uma Content-Security-Policy rigorosa e com os cabeçalhos X-Frame-Options, Referrer-Policy, Permissions-Policy, X-Content-Type-Options e Cross-Origin-Opener-Policy, que limitam o que pode ser executado no site e impedem que outros sites o incorporem em quadros.
Censura de verdade
Censurar PDF exclui os textos e as imagens das áreas que você marca antes de salvar o arquivo. Ele não se limita a desenhar uma tarja preta sobre um conteúdo que ainda poderia ser copiado.
Processamento no servidor, com clareza
O VelloDoc não é uma ferramenta que funciona dentro do navegador. Seus arquivos são enviados ao servidor do VelloDoc, onde motores de código aberto como PyMuPDF, Ghostscript, LibreOffice e Tesseract fazem o trabalho. Isso permite conversões exigentes, mas significa que cada arquivo sai do seu dispositivo durante a tarefa. Nenhum serviço de conversão de terceiros recebe os seus documentos. Se um documento nunca pode sair do seu dispositivo, use um programa offline. A única exceção é o Espaço de trabalho PDF com IA: quando você faz uma pergunta à IA e concorda, o texto tirado dos seus PDFs é enviado para a Anthropic para escrever a resposta.
Como relatar um problema de segurança
Se você encontrar uma vulnerabilidade, informe pelo formulário de contato e não acesse dados de outras pessoas durante os testes.