Provamos sua conformidade criptográfica. Com evidência que o auditor aceita.
A Lastrium mapeia a criptografia que vive dentro do seu código, prova se ela atende à regulação brasileira de cibersegurança e empacota isso como atestação auditável — mostrando, no mesmo passo, onde o quântico vai te pegar primeiro.
Reproduzível, assinada, datada — não uma planilha.
Sua criptografia está espalhada por milhares de linhas. A norma muda toda hora. E uma planilha nunca vai ser evidência.
Criptografia invisível
Algoritmos enterrados em dependências, serviços e configs. Ninguém tem o inventário completo.
A norma não para
CMN, BCB e LGPD mudam o tempo todo. Manter cada achado ligado ao artigo certo é trabalho de tempo integral.
O quântico já chegou
Harvest-now-decrypt-later: o dado capturado hoje é lido amanhã. Você precisa de ordem de prioridade, não de pânico.
Não é uma ferramenta. É uma pilha de entregáveis que você põe na frente do auditor.
Relatório de Conformidade BCB 538 — por dispositivo
A visão artigo-a-artigo que o responsável por conformidade leva à diretoria e ao auditor: para cada dispositivo — atende · não atende · indeterminado · sem achado aplicável · pendente de validação jurídica — com o prazo de adequação e a evidência por trás. Os três eixos abaixo — exposição quântica, custódia de chaves e governança — agregados num só checklist, selado no dossiê assinado.
Inventário da criptografia
Um CBOM completo, descoberto direto do seu código (Java, Kotlin, Python, Go, JS/TS, C#, Ruby, PHP) e do filesystem: quais algoritmos, onde, em que serviço. O mapa que ninguém tinha antes.
Relatório de lacunas
Cada achado vinculado ao dispositivo exato de CMN 5.274 / BCB 538 / LGPD que cumpre ou viola — com severidade, o dever e o prazo de adequação.
Plano de migração priorizado
Teorema de Mosca cruza a vida útil do dado com o horizonte quântico: prioridade P1–P4, alvo PQC e prazo — o que migrar primeiro, e até quando.
Dossiê verificável
Um dossiê único e assinado que o auditor verifica offline com um comando — à prova de adulteração. Prova — não relatório.
Debrief + roteiro de remediação
A camada boutique: a gente lê com você, prioriza e apoia sua prontidão pra auditoria de ponta a ponta.
Um motor aberto é o veículo. O mapeamento mantido e a atestação são o fosso.
Motor
Descobre e classifica a criptografia no seu código. Auditável — é o que fura a parede de confiança.
RegulatoryMapper
Transforma achado técnico em obrigação normativa — o artigo, o dever, o prazo. Revisado por advogado, versionado — sempre atual.
Attestor
Transforma o relatório em evidência defensável. Assinada, com hash, datada — o cartório digital.
Entrega
A gente roda, interpreta, prioriza e apoia a auditoria. O lado serviço da boutique.
Regtech open-core. O motor é aberto e auditável. O que você paga é a prova.
Você não paga por uma ferramenta. Paga por três coisas — e a receita recorrente vem da primeira, porque a norma nunca para de mudar.
Pacote BACEN mantido
Versionado, revisado por advogado, sempre no artigo certo, em português. O fosso — e a assinatura.
Atestação — o cartório
Evidência defensável em auditoria. Você paga por prova, não por relatório — e re-atesta a cada ciclo.
Entrega com expertise
Rodar, interpretar, priorizar, apoiar a auditoria. O lado serviço, de alto toque, da boutique.
O dado capturado hoje é lido amanhã.
A gente classifica cada algoritmo por risco quântico e calcula o tempo: o teorema de Mosca diz se a janela harvest-now-decrypt-later já fechou pros seus dados — com a ordem de prioridade e o prazo pra migrar.
Chaves assimétricas caem quando existir um computador quântico relevante. Migrar primeiro.
Enfraquecido pelo Grover e capturado hoje pra depois. Segredos de vida longa são a exposição real.
Primitivas padronizadas pelo NIST. O estado-alvo — mostramos o quão longe você está dele.
Exatamente o que cobrimos da norma — e a força da evidência de cada item.
O Lastrium cobre as resoluções CMN 5.274 e BCB 538 em três camadas de evidência: o que verificamos do seu código e inventário, o que a instituição declara e nós selamos, e — com todas as letras — onde está a fronteira honesta. Ser exato nisso é o que torna a evidência confiável.
Mecanismos de criptografia. Cada algoritmo classificado por exposição quântica; migração priorizada (Mosca / HNDL).
art. 3º, §2º, IICustódia de chaves. Postura de guarda da chave privada (texto claro / legível por todos / HSM) e chaves comprometidas — detectadas, sem nunca ler o valor.
art. 3º, §12, II e IIICertificados. Revogados e vencidos detectados do inventário (offline), confrontados com a data de avaliação.
art. 3º, §12, IV · art. 2ºProteção de dados pessoais. Medida técnica reavaliada frente ao horizonte quântico.
LGPD · art. 46Deveres organizacionais. Política aprovada, resposta a incidentes, acessos/MFA, pentest anual, backups, rede, terceiros/nuvem, isolamento Pix/STR.
art. 3º / 3º-A (organizacionais)Respondido pela instituição. Um questionário jurista-editável liga cada resposta ao dispositivo exato.
ligado ao incisoSelado, não verificado por nós. A declaração é selada na atestação assinada — à prova de adulteração, datada, atribuída. Estruturamos; não atestamos a veracidade.
declaração seladaA veracidade de uma declaração. O eixo de governança é autodeclarado — nós selamos, não auditamos se é verdade.
selamos, não auditamosRevogação em tempo real. Sem OCSP/CRL ao vivo — lemos o estado do certificado do inventário, totalmente offline.
sem OCSP/CRL ao vivoCertificação legal. Evidência de postura, não certificado. A responsabilidade regulatória continua da instituição.
evidência ≠ certificaçãoInterpretação além do literal. Vínculos que a norma não afirma saem marcados “a confirmar” — nunca como exigência.
“a confirmar” quando interpretativoCada item carrega a sua camada de evidência e o seu status jurídico: confirmado (literal no texto) ou a confirmar (interpretativo, sujeito a validação jurídica). Nunca apresentamos uma interpretação — ou uma declaração — como fato verificado.
O que a Lastrium não é
Não é criptografia quântica nem cifra nova. A gente consome algoritmos padrão — não inventa primitivas.
Não é a plataforma enterprise que varre o estate inteiro. Isso é outro jogo — a gente fica boutique.
Não é garantia de conformidade. A gente entrega evidência de postura, não certificação legal.
Instale e teste em minutos.
Um passo a passo para instalar o app (macOS ou Linux) ou a CLI, rodar a avaliação num inventário de exemplo, gerar o laudo selado e verificá-lo — sem preparo prévio.
Damos crédito a quem constrói o alicerce.
Open-core, e honesto sobre isso: o binário público do motor linka só duas dependências permissivas — a criptografia de assinatura/verificação é 100% Go stdlib, e o OPA (a árvore pesada) fica isolado sob build tag. Os scanners são commodity aberta. Este é o open source sobre o qual construímos — com a sua licença.
O núcleo e os formatos
Go stdlib BSD-3 · OPA Apache-2.0 · CycloneDX / CBOM OWASP · in-toto · DSSE · SARIF · NIST PQC — ML-KEM / ML-DSA
Scanners abertos
sonar-cryptography (PQCA) Apache-2.0 · cbomkit-theia (IBM/PQCA) Apache-2.0 · SonarQube LGPL-3.0
Assinatura & varredura
Sigstore / cosign Apache-2.0 · Trivy Apache-2.0 · gitleaks MIT · gosec Apache-2.0 · govulncheck BSD-3
Desktop & tipografia
Tauri MIT/Apache-2.0 · Vue MIT · fontes Archivo · Hanken Grotesk · JetBrains Mono OFL-1.1
Licenças permissivas (MIT, BSD, Apache-2.0, OFL). O único copyleft é ferramenta de CI (golangci-lint, SonarQube) — nunca linkado no produto. Atribuição completa com SPDX sob solicitação.
Provamos, com evidência que seu auditor aceita, que sua criptografia está em dia com o BACEN.
E mostramos onde o quântico vai te pegar primeiro. Agende um diagnóstico de 30 minutos com os fundadores.