Security at Cronosoft

Last updated: October 9, 2026

Ler em português

Cronosoft Tecnologia LTDA (CNPJ 27.974.673/0001-07, Uberlândia/MG, Brazil) builds and operates SaaS products for clinics, logistics, legal and sales teams, plus Crono Safe, our security scanner for AI-built web applications.

Who is responsible

Yago Campos Coimbra, Head of Engineering & Security

Responsible for application security, infrastructure security and incident response across all Cronosoft products.

Contact: yago@cronosoft.com.br

How we protect our products

  • Tenant isolation: every product is multi-tenant with Row Level Security enforced on every table, and access policies are reviewed after every schema change.
  • Secrets management: credentials are never stored in source code. Secrets live in a dedicated secret store and are rotated on a defined plan.
  • Hardened infrastructure: production servers sit behind an edge firewall with hardened SSH access, and outbound requests from our scanners are protected against SSRF.
  • Monitoring: uptime and health checks run continuously across the product fleet, with automatic alerts to the security lead.
  • Secure development: changes go through tests, type checks and lint before deploy, and automated security advisors run against our databases.

Reporting a vulnerability

If you believe you found a security issue in any Cronosoft product, please email yago@cronosoft.com.br with:

  • the affected product and URL;
  • steps to reproduce;
  • the potential impact.

We aim to acknowledge reports within 3 business days and keep you updated until the issue is resolved. Please do not access or modify other users' data, do not run denial-of-service tests, and give us reasonable time to fix the issue before disclosing it publicly. We will not pursue legal action against good-faith research that follows these guidelines.

Crono Safe

Crono Safe is our publicly available security product. It scans web applications for exposed endpoints, leaked secrets, email authentication issues (SPF/DMARC) and domain health, and can open pull requests with fixes on repositories that customers connect through our GitHub App.

Learn more: https://cronosafe.cronosoft.com.br

Segurança na Cronosoft

A Cronosoft Tecnologia LTDA (CNPJ 27.974.673/0001-07, Uberlândia/MG) desenvolve e opera SaaS para clínicas, logística, jurídico e times comerciais, além do Crono Safe, nosso scanner de segurança para aplicações web criadas com IA.

Quem é o responsável

Yago Campos Coimbra, Head of Engineering & Security

Responsável pela segurança das aplicações, da infraestrutura e pela resposta a incidentes em todos os produtos da Cronosoft.

Contato: yago@cronosoft.com.br

Como protegemos nossos produtos

  • Isolamento entre clientes: todos os produtos são multi-tenant, com Row Level Security em todas as tabelas, e as políticas de acesso são revisadas a cada mudança de schema.
  • Gestão de segredos: credenciais nunca ficam no código. Segredos ficam num cofre dedicado e passam por rotação planejada.
  • Infraestrutura protegida: os servidores de produção ficam atrás de firewall de borda com acesso SSH reforçado, e as requisições dos nossos scanners têm proteção contra SSRF.
  • Monitoramento: checagens de disponibilidade e saúde rodam o tempo todo em toda a frota, com alerta automático para o responsável por segurança.
  • Desenvolvimento seguro: toda mudança passa por testes, checagem de tipos e lint antes do deploy, e rodamos advisors de segurança automáticos nos bancos de dados.

Como reportar uma vulnerabilidade

Se você encontrou uma falha de segurança em algum produto da Cronosoft, mande um email para yago@cronosoft.com.br com:

  • o produto e a URL afetados;
  • os passos para reproduzir;
  • o impacto possível.

Nosso objetivo é confirmar o recebimento em até 3 dias úteis e manter você informado até a correção. Não acesse nem altere dados de outros usuários, não faça testes de negação de serviço e nos dê um prazo razoável para corrigir antes de divulgar publicamente. Não vamos tomar medidas legais contra pesquisa de boa-fé que siga estas orientações.

Crono Safe

O Crono Safe é o nosso produto de segurança disponível ao público. Ele analisa aplicações web em busca de endpoints expostos, segredos vazados, problemas de autenticação de email (SPF/DMARC) e saúde de domínio, e pode abrir pull requests com correções nos repositórios que o cliente conecta pela nossa GitHub App.

Saiba mais: https://cronosafe.cronosoft.com.br