Security at Cronosoft
Last updated: October 9, 2026
Cronosoft Tecnologia LTDA (CNPJ 27.974.673/0001-07, Uberlândia/MG, Brazil) builds and operates SaaS products for clinics, logistics, legal and sales teams, plus Crono Safe, our security scanner for AI-built web applications.
Who is responsible
Yago Campos Coimbra, Head of Engineering & Security
Responsible for application security, infrastructure security and incident response across all Cronosoft products.
Contact: yago@cronosoft.com.br
How we protect our products
- Tenant isolation: every product is multi-tenant with Row Level Security enforced on every table, and access policies are reviewed after every schema change.
- Secrets management: credentials are never stored in source code. Secrets live in a dedicated secret store and are rotated on a defined plan.
- Hardened infrastructure: production servers sit behind an edge firewall with hardened SSH access, and outbound requests from our scanners are protected against SSRF.
- Monitoring: uptime and health checks run continuously across the product fleet, with automatic alerts to the security lead.
- Secure development: changes go through tests, type checks and lint before deploy, and automated security advisors run against our databases.
Reporting a vulnerability
If you believe you found a security issue in any Cronosoft product, please email yago@cronosoft.com.br with:
- the affected product and URL;
- steps to reproduce;
- the potential impact.
We aim to acknowledge reports within 3 business days and keep you updated until the issue is resolved. Please do not access or modify other users' data, do not run denial-of-service tests, and give us reasonable time to fix the issue before disclosing it publicly. We will not pursue legal action against good-faith research that follows these guidelines.
Crono Safe
Crono Safe is our publicly available security product. It scans web applications for exposed endpoints, leaked secrets, email authentication issues (SPF/DMARC) and domain health, and can open pull requests with fixes on repositories that customers connect through our GitHub App.
Learn more: https://cronosafe.cronosoft.com.br
Segurança na Cronosoft
A Cronosoft Tecnologia LTDA (CNPJ 27.974.673/0001-07, Uberlândia/MG) desenvolve e opera SaaS para clínicas, logística, jurídico e times comerciais, além do Crono Safe, nosso scanner de segurança para aplicações web criadas com IA.
Quem é o responsável
Yago Campos Coimbra, Head of Engineering & Security
Responsável pela segurança das aplicações, da infraestrutura e pela resposta a incidentes em todos os produtos da Cronosoft.
Contato: yago@cronosoft.com.br
Como protegemos nossos produtos
- Isolamento entre clientes: todos os produtos são multi-tenant, com Row Level Security em todas as tabelas, e as políticas de acesso são revisadas a cada mudança de schema.
- Gestão de segredos: credenciais nunca ficam no código. Segredos ficam num cofre dedicado e passam por rotação planejada.
- Infraestrutura protegida: os servidores de produção ficam atrás de firewall de borda com acesso SSH reforçado, e as requisições dos nossos scanners têm proteção contra SSRF.
- Monitoramento: checagens de disponibilidade e saúde rodam o tempo todo em toda a frota, com alerta automático para o responsável por segurança.
- Desenvolvimento seguro: toda mudança passa por testes, checagem de tipos e lint antes do deploy, e rodamos advisors de segurança automáticos nos bancos de dados.
Como reportar uma vulnerabilidade
Se você encontrou uma falha de segurança em algum produto da Cronosoft, mande um email para yago@cronosoft.com.br com:
- o produto e a URL afetados;
- os passos para reproduzir;
- o impacto possível.
Nosso objetivo é confirmar o recebimento em até 3 dias úteis e manter você informado até a correção. Não acesse nem altere dados de outros usuários, não faça testes de negação de serviço e nos dê um prazo razoável para corrigir antes de divulgar publicamente. Não vamos tomar medidas legais contra pesquisa de boa-fé que siga estas orientações.
Crono Safe
O Crono Safe é o nosso produto de segurança disponível ao público. Ele analisa aplicações web em busca de endpoints expostos, segredos vazados, problemas de autenticação de email (SPF/DMARC) e saúde de domínio, e pode abrir pull requests com correções nos repositórios que o cliente conecta pela nossa GitHub App.
Saiba mais: https://cronosafe.cronosoft.com.br