Ir para o conteúdo

Modelo de Ameaças

Esta página apresenta um resumo das principais ameaças consideradas no design da extensão. O modelo de ameaças completo, incluindo análise de superfície de ataque, ativos protegidos e adversários considerados, é compartilhado mediante solicitação com instituições parceiras — contato via panaceia@saude.dev .

T1 — Extensão de navegador comprometida

Um atacante publica uma versão maliciosa da extensão ou compromete o processo de build, injetando código que exfiltra dados clínicos.

Mitigações:

  • Core sob AGPL-3.0-or-later — auditável mediante acordo com instituições parceiras
  • Builds reproduzíveis como objetivo de longo prazo
  • Assinaturas de release via Sigstore/Cosign (previsto para v1.0)
  • Manifest V3 proíbe execução de código remoto (eval, remote_code)
  • CSP estrita no manifest

T2 — Dispositivo roubado ou acesso físico não autorizado

Um atacante com acesso físico ao dispositivo tenta acessar dados clínicos armazenados localmente no IndexedDB do navegador.

Mitigações:

  • Todos os campos sensíveis criptografados com AES-256-GCM
  • Chave mestra derivada via Argon2id — resistente a ataques de força bruta
  • Auto-lock após 15 minutos de inatividade (configurável)
  • Chave mestra nunca persiste em disco — apenas em memória durante sessão
  • "Esquecer dispositivo" limpa a chave sem destruir dados (re-derivável com senha)

T3 — Interceptação de rede durante exportação

Quando o usuário exporta um Bundle FHIR para um servidor institucional, um adversário na rede intercepta a transmissão.

Mitigações:

  • Toda transmissão de export usa HTTPS (TLS 1.2+)
  • Validação de certificado do servidor de destino
  • Usuário confirma destino antes de qualquer transmissão
  • Backup local permanece criptografado independentemente do export

T4 — Pack malicioso ou comprometido

Um pack publicado no feed contém lógica maliciosa que modifica o mapeamento FHIR de forma prejudicial ou exfiltra dados via DSL.

Mitigações:

  • DSL declarativa — sem código procedural, sem eval, sem funções arbitrárias
  • Pack DSL é verificada pelo pack-validator antes da instalação
  • Assinatura de cada pack verificada contra trust anchors
  • Packs core assinados pelo panaceia-core trust anchor
  • Atualização de packs requer aprovação do usuário por padrão (modo auto é opt-in)
  • Feed assinado servido via HTTPS imutável (Cloudflare Pages)

Para solicitar o modelo de ameaças completo como instituição parceira, ou reportar vulnerabilidades, use security@panaceia.io .