Segurança Enterprise Multicamada

Streaming blindado
de ponta a ponta.

Seis camadas de defesa independentes — criptografia AES-256, CDN com DDoS Always-On, Domain Guard™, JWT + IP Binding e compliance herdado da AWS e da Oracle Cloud — tudo incluído em cada plano, sem custo adicional.

SOC 2 Type II ISO 27001 / 27017 / 27018 PCI DSS GDPR · LGPD
AES-256 Criptografia End-to-End TLS 1.3 · RTMPS · HLS over HTTPS
99,995% SLA de Uptime Multi-AZ · Multirregião · Failover automático
<10s Mitigação de DDoS Detecção e absorção em 119+ PoPs
24/7 SOC Ativo Monitoramento humano + alertas automáticos
Defense in Depth

6 camadas de proteção.
Independentes.

Cada transmissão atravessa seis camadas de segurança operadas por sistemas distintos. Um invasor teria que violar todas em paralelo para acessar seu conteúdo — e cada uma emite logs e alertas em tempo real.

Encoder
CDN
Viewer
01
Encoder → Origin

Ingestão criptografada RTMPS

Seu sinal viaja com TLS 1.2+ desde o encoder. Credenciais rotacionáveis, IP allowlist opcional e chave de transmissão regenerável com um clique.

02
Origin → CDN

Distribuição HTTPS + HLS criptografado

Entrega exclusivamente por HTTPS com certificados gerenciados. HLS com segmentos protegidos. Zero tráfego sem criptografia entre a CDN e o viewer.

03
CDN Edge

CDN com DDoS Always-On

119+ PoPs com mitigação L3/L4/L7 automática. WAF com regras OWASP, rate limiting adaptativo e absorção de 250+ Tbps de tráfego hostil.

04
Player Layer

Player com Domain Guard™

Domínios autorizados com hashes irreversíveis. Se copiarem seu embed para um site não autorizado, o player simplesmente não funciona. O player de áudio inclui a mesma proteção por domínio (ShieldPower).

05
Control Plane

Painel com JWT + IP Binding

Sessões com JWT versionados, vinculadas ao IP em produção. MFA TOTP no Enterprise+ e rate limiting agressivo no login (5/15min).

06
Programmatic

API REST com keys auditadas

API Keys com contador de uso, logging completo e rate limiting (1.000 req/15min). Validação e sanitização exaustivas contra injeções.

Proteção de Conteúdo

Ferramentas concretas, não marketing.

Cada recurso opera de forma autônoma. Você ativa os que precisa, audita pelo painel e exporta logs quando quiser.

Per-Channel

Credenciais únicas por canal

URL RTMP, chave de transmissão, usuário e senha gerados por canal — também nos canais de áudio, com URL de escuta SSL, senhas próprias e lista branca ou bloqueio de ouvintes por IP.

SmartEdge™

SmartEdge™ com geo-routing

Roteamento por país via CF-IPCountry. Você decide quais regiões acessam e de onde.

Anti-Piracy

Anti-hotlinking + SSRF guard

Whitelist de domínios para assets, bloqueio de IPs reservados e validação estrita de esquemas de URL.

ML-Based

Detecção de bots e user-agents

Heurísticas e ML detectam crawlers maliciosos sem penalizar bots legítimos. Logs forenses com IP, UA e timestamp.

One-Click

Sessões com logout remoto

Invalide todos os JWT da sua conta com um clique. Ideal diante de suspeita de acesso indevido ou troca de dispositivo.

Audit Trail

Logs de auditoria imutáveis

Registro completo de logins, resets, SSO, rate limits e API keys. Retenção de 12 meses, exportável sob demanda.

session.headers.audit LIVE
01 Strict-Transport-Security: max-age=63072000; includeSubDomains; preload
02 Content-Security-Policy: default-src 'self' # OWASP CSP L2
03 X-Frame-Options: DENY
04 X-Content-Type-Options: nosniff
05 Referrer-Policy: strict-origin-when-cross-origin
06 Authorization: Bearer eyJhbGc.iI6
07 ✓ JWT verified · IP match · v3 · expires in 11h 42m
Bcrypt JWT v3 Helmet CORS strict
Seu Painel, uma Fortaleza

Práticas enterprise
aplicadas por padrão.

Sem checkboxes para ativar nem configuração escondida. Cada conta nasce com os mesmos controles que aplicamos ao Enterprise+.

Bcrypt para senhas Hashing irreversível mesmo diante de acesso ao banco de dados.
JWT com expiração + versionamento A troca de senha invalida todas as sessões.
Reset zero-leak Tokens de uso único (24h). O e-mail não revela se a conta existe.
Helmet + CSP + HSTS preload Headers OWASP completos. X-Frame-Options: deny.
CORS estrito Whitelist de origens. Só o seu painel autorizado consome a API.
Rate limiting por rota Login 5/15min · Registro 5/h · Reset 3/h · API 1000/15min.
Compromisso Contratual

SLA com números, não eufemismos.

99,995% Uptime Garantido Multi-AZ + multirregião. Créditos automáticos se falharmos.
<10s Mitigação de DDoS L3/L4/L7 automática nos 119+ PoPs.
6 Camadas Independentes Defense in depth de verdade: cada camada com logs e alertas próprios.
US$ 0 Custo Adicional Toda a segurança incluída em cada plano. Sem upsells.
FAQ de Segurança

O que TI e compliance perguntam.

Respostas concretas para times de TI, jurídico e procurement. Não encontrou o seu caso? Fale com um especialista

7 Perguntas frequentes
<30 min Tempo de resposta humana

Operamos sobre a Amazon Web Services (AWS) e a Oracle Cloud Infrastructure (OCI), ambas com certificações SOC 2 Type II, ISO 27001, ISO 27017 (cloud), ISO 27018 (privacidade), PCI DSS Level 1 e conformidade com o GDPR (UE) e a LGPD (Brasil). Nossa camada de aplicação ainda não possui certificações formais próprias, mas seguimos os controles do OWASP ASVS nível 2 e aplicamos hardening em cada deploy.

Em trânsito: RTMPS (TLS 1.2+) na ingestão, HTTPS com HSTS na distribuição HLS/LL-HLS e WebRTC com DTLS/SRTP nos planos com WebRTC. Em repouso: AES-256 nos buckets de gravações e na biblioteca VOD; chaves rotacionadas trimestralmente e gerenciadas via KMS do provedor cloud.

Autenticação com JWT assinados, IP binding opcional por sessão, MFA (TOTP) disponível e obrigatório nos planos Enterprise+, rate limiting agressivo nos endpoints de login e rotação automática de tokens. Logs de auditoria imutáveis de toda ação administrativa, com retenção de 12 meses.

DDoS Always-On nos 119+ PoPs da CDN, sem custo adicional. Mitigação automática nas camadas L3/L4 (volumétrica) e L7 (HTTP flood) com limiares adaptativos. WAF com regras OWASP Top 10, listas dinâmicas de IPs maliciosos e machine learning de padrões de scraping.

Sim. RPO (Recovery Point Objective): <15 minutos para configuração e metadados; <1 hora para gravações recentes. RTO (Recovery Time Objective): <30 minutos para o serviço crítico. Backups cross-region diários, replicação síncrona do painel e simulados de DR semestrais. Documento do BCP disponível sob NDA para clientes Enterprise+.

Coleta mínima de PII (apenas o necessário para faturamento e operação). Direito ao esquecimento, portabilidade e retificação implementados via suporte (resposta em <72 h). DPA disponível sob solicitação. Processamos dados nas regiões do cliente quando possível (UE/Brasil). Política completa em /pt/politica-de-privacidade.

Sim. Pentesting interno trimestral com metodologia OWASP WSTG/MASTG. Auditoria externa anual contratada com uma firma especializada (que muda a cada ano para evitar viés). Bug bounty privado disponível por convite. Relatório executivo do último pentest disponível para clientes Enterprise+ sob NDA.

Sua operação broadcast começa hoje

Pronto para operar com qualidade broadcast?

Canais de TV, produtoras, igrejas, rádios e instituições na América Latina já operam com a XtreamCast. Teste grátis de 3 dias. Seu canal de áudio ou vídeo pronto em minutos. Suporte 24/7 em português.