O que a gente pede, guarda e recusa
Quais permissões o produto pede, quais recusa de propósito, como o segredo é guardado, como desligar tudo e como levar os seus dados embora.
o que pedimos
Cada permissão, quando ela é pedida e para quê
Nenhuma é pedida no cadastro. Cada uma aparece no momento em que você liga a função que precisa dela.
| escopo | quando | para quê |
|---|---|---|
| webmasters.readonly | quando você liga o Search Console | ler posição, clique e impressão das consultas. Só leitura: não envia sitemap, não pede remoção, não mexe na propriedade. |
| openid e email | junto de qualquer conexão do Google | saber qual conta autorizou, para a tela escrever de quem é a permissão. Não lê caixa de entrada. |
| gmail.send | só se a agência escolher o Gmail como remetente de alerta | mandar o alerta do endereço da própria agência. Numa conexão separada, para quem só quer ler posição não precisar autorizar envio. |
| business.manage | só se o dono da ficha ligar o Google Business Profile | ler nota, avaliações e fotos da ficha. É o único escopo que o Google oferece, e ele é de escrita. Nenhuma função do produto escreve na ficha. |
o que recusamos
Os escopos que a gente não pede, escritos
Pedimos só o mínimo é fácil de escrever. A lista abaixo é a mesma que a tela de Conexões mostra dentro do produto.
auth/webmasters
a versão de escrita do mesmo escopo: enviar sitemap, pedir remoção de endereço, mexer na propriedade.
auth/analytics.readonly
sessões e conversões do Analytics. Quando o módulo existir, ele vai aparecer aqui com um botão e um pedido novo.
auth/drive, auth/gmail.readonly
arquivo e leitura da caixa de entrada. Nenhum produto de SEO precisa disso. O único escopo do Gmail aqui é o de envio, pedido numa conexão separada e só por quem liga o Gmail como remetente de alerta.
como guardamos
O segredo, a senha e o dado
Token cifrado com AES-256-GCM
O token de renovação do Google é cifrado antes do banco. GCM autentica: um byte trocado no banco falha, em vez de devolver lixo em silêncio.
A chave fora do banco
A chave do cofre mora num arquivo de ambiente do servidor, com permissão restrita, e não numa tabela. Quem lê o banco não lê o segredo.
A senha de SMTP nunca volta
Cifrada pelo mesmo cofre. Nenhuma leitura devolve a senha: a tela só sabe que ela existe. Desligar o envio apaga a senha junto.
A impressão digital, e não o segredo
A tela de Conexões mostra um resumo sha256 do texto cifrado. Ele prova que existe segredo guardado e não abre nada.
Três papéis, conferidos em cada rota
Dono alcança dinheiro, segredo e apagar. Operador usa o produto. Leitor abre e exporta. Papel ausente dentro de uma organização cai para o lado fechado.
O rastreador não entra na rede interna
Endereço que aponta para rede interna é recusado, e cada redirecionamento é conferido de novo. O rastreador se identifica como IndaloSEO e obedece o robots.txt.
o que não dizemos
Três frases que seriam bonitas aqui, e não são verdade
Estavam no desenho original do produto. Saíram porque nenhuma delas é o que o servidor faz.
Hardware Security Module
A chave não mora em HSM. Mora num arquivo do servidor, e é isso que está escrito acima.
99,98% de disponibilidade
A gente não mede disponibilidade publicamente. Número de disponibilidade que ninguém mede é número inventado.
Validado pela Receita Federal
O produto confere o dígito verificador do CNPJ, que é aritmética. Consultar a base espera parecer jurídico.
desligar
Desconectar o Google são três passos, nesta ordem
- 1Avisar o GoogleA autorização é revogada do lado de lá. Sem isso, o produto continuaria na lista de apps com acesso à conta.
- 2Apagar o segredoO token guardado é substituído pela palavra desligado.
- 3Soltar as propriedadesAs propriedades daquela conexão deixam de ser lidas. O que já foi lido fica, porque é do cliente e veio com permissão.
Fica em Conexões, dentro da conta.
levar embora
O arquivo com tudo, a qualquer momento
- Projetos, auditorias e achados.
- O consumo inteiro, linha por linha, com data e custo, sem limite.
- Nenhum segredo, nem cifrado: token, senha de SMTP e chave ficam de fora.
Fica em Configurações da conta, na seção Guarda de dados. O texto completo do tratamento está na Política de Privacidade.
perguntas
O que costumam perguntar
Vocês guardam a minha senha do Google?
Não. A conexão com o Google é por autorização, sem senha. O que fica guardado é o token de renovação, cifrado antes de encostar no banco.
O raio-x grava o meu site?
Não. O raio-x e as ferramentas gratuitas mostram o resultado na tela e não gravam nada. A leitura só vira histórico dentro de um projeto, com conta.
Quem da minha equipe pode apagar um projeto?
Só quem tem o papel de dono. Operador usa o produto, e leitor abre e exporta. A conferência do papel acontece em cada rota que escreve, e não só na tela.
Por quanto tempo a leitura fica guardada?
Dezesseis meses por padrão, que é a janela que o Search Console entrega. A conta pode mudar. O que some é a leitura bruta: nota, achado e consumo ficam.
O raio-x não pede permissão nenhuma.
Ele lê o que está público no seu site, do jeito que o Google lê, e não grava nada.