Modelo de Ameaças
Esta página apresenta um resumo das principais ameaças consideradas no design da extensão. O modelo de ameaças completo, incluindo análise de superfície de ataque, ativos protegidos e adversários considerados, é compartilhado mediante solicitação com instituições parceiras — contato via panaceia@saude.dev .
T1 — Extensão de navegador comprometida
Um atacante publica uma versão maliciosa da extensão ou compromete o processo de build, injetando código que exfiltra dados clínicos.
Mitigações:
- Core sob AGPL-3.0-or-later — auditável mediante acordo com instituições parceiras
- Builds reproduzíveis como objetivo de longo prazo
- Assinaturas de release via Sigstore/Cosign (previsto para v1.0)
- Manifest V3 proíbe execução de código remoto (
eval,remote_code) - CSP estrita no manifest
T2 — Dispositivo roubado ou acesso físico não autorizado
Um atacante com acesso físico ao dispositivo tenta acessar dados clínicos armazenados localmente no IndexedDB do navegador.
Mitigações:
- Todos os campos sensíveis criptografados com AES-256-GCM
- Chave mestra derivada via Argon2id — resistente a ataques de força bruta
- Auto-lock após 15 minutos de inatividade (configurável)
- Chave mestra nunca persiste em disco — apenas em memória durante sessão
- "Esquecer dispositivo" limpa a chave sem destruir dados (re-derivável com senha)
T3 — Interceptação de rede durante exportação
Quando o usuário exporta um Bundle FHIR para um servidor institucional, um adversário na rede intercepta a transmissão.
Mitigações:
- Toda transmissão de export usa HTTPS (TLS 1.2+)
- Validação de certificado do servidor de destino
- Usuário confirma destino antes de qualquer transmissão
- Backup local permanece criptografado independentemente do export
T4 — Pack malicioso ou comprometido
Um pack publicado no feed contém lógica maliciosa que modifica o mapeamento FHIR de forma prejudicial ou exfiltra dados via DSL.
Mitigações:
- DSL declarativa — sem código procedural, sem
eval, sem funções arbitrárias - Pack DSL é verificada pelo
pack-validatorantes da instalação - Assinatura de cada pack verificada contra trust anchors
- Packs core assinados pelo
panaceia-coretrust anchor - Atualização de packs requer aprovação do usuário por padrão (modo
autoé opt-in) - Feed assinado servido via HTTPS imutável (Cloudflare Pages)
Para solicitar o modelo de ameaças completo como instituição parceira, ou reportar vulnerabilidades, use security@panaceia.io .