Regtech · Criptografia · Pós-quântico

Provamos sua conformidade criptográfica. Com evidência que o auditor aceita.

A Lastrium mapeia a criptografia que vive dentro do seu código, prova se ela atende à regulação brasileira de cibersegurança e empacota isso como atestação auditável — mostrando, no mesmo passo, onde o quântico vai te pegar primeiro.

mapeado a CMN 5.274BCB 538LGPDNIST PQC

Reproduzível, assinada, datada — não uma planilha.


O problema

Sua criptografia está espalhada por milhares de linhas. A norma muda toda hora. E uma planilha nunca vai ser evidência.

01

Criptografia invisível

Algoritmos enterrados em dependências, serviços e configs. Ninguém tem o inventário completo.

02

A norma não para

CMN, BCB e LGPD mudam o tempo todo. Manter cada achado ligado ao artigo certo é trabalho de tempo integral.

03

O quântico já chegou

Harvest-now-decrypt-later: o dado capturado hoje é lido amanhã. Você precisa de ordem de prioridade, não de pânico.


O que você recebe

Não é uma ferramenta. É uma pilha de entregáveis que você põe na frente do auditor.

A SÍNTESE · artigo por artigo novo

Relatório de Conformidade BCB 538 — por dispositivo

A visão artigo-a-artigo que o responsável por conformidade leva à diretoria e ao auditor: para cada dispositivo — atende · não atende · indeterminado · sem achado aplicável · pendente de validação jurídica — com o prazo de adequação e a evidência por trás. Os três eixos abaixo — exposição quântica, custódia de chaves e governança — agregados num só checklist, selado no dossiê assinado.

01 — CBOM

Inventário da criptografia

Um CBOM completo, descoberto direto do seu código (Java, Kotlin, Python, Go, JS/TS, C#, Ruby, PHP) e do filesystem: quais algoritmos, onde, em que serviço. O mapa que ninguém tinha antes.

02 — GAP REPORT

Relatório de lacunas

Cada achado vinculado ao dispositivo exato de CMN 5.274 / BCB 538 / LGPD que cumpre ou viola — com severidade, o dever e o prazo de adequação.

03 — MIGRAÇÃO

Plano de migração priorizado

Teorema de Mosca cruza a vida útil do dado com o horizonte quântico: prioridade P1–P4, alvo PQC e prazo — o que migrar primeiro, e até quando.

04 — DOSSIÊ

Dossiê verificável

Um dossiê único e assinado que o auditor verifica offline com um comando — à prova de adulteração. Prova — não relatório.

05 — BOUTIQUE

Debrief + roteiro de remediação

A camada boutique: a gente lê com você, prioriza e apoia sua prontidão pra auditoria de ponta a ponta.

Alto toque · poucos clientes

Como funciona

Um motor aberto é o veículo. O mapeamento mantido e a atestação são o fosso.

ABERTO→ 01

Motor

Descobre e classifica a criptografia no seu código. Auditável — é o que fura a parede de confiança.

IP→ 02

RegulatoryMapper

Transforma achado técnico em obrigação normativa — o artigo, o dever, o prazo. Revisado por advogado, versionado — sempre atual.

IP→ 03

Attestor

Transforma o relatório em evidência defensável. Assinada, com hash, datada — o cartório digital.

SERVIÇO→ 04

Entrega

A gente roda, interpreta, prioriza e apoia a auditoria. O lado serviço da boutique.


O modelo

Regtech open-core. O motor é aberto e auditável. O que você paga é a prova.

Você não paga por uma ferramenta. Paga por três coisas — e a receita recorrente vem da primeira, porque a norma nunca para de mudar.

01recorrente

Pacote BACEN mantido

Versionado, revisado por advogado, sempre no artigo certo, em português. O fosso — e a assinatura.

02por ciclo

Atestação — o cartório

Evidência defensável em auditoria. Você paga por prova, não por relatório — e re-atesta a cada ciclo.

03expertise

Entrega com expertise

Rodar, interpretar, priorizar, apoiar a auditoria. O lado serviço, de alto toque, da boutique.


Exposição quântica

O dado capturado hoje é lido amanhã.

A gente classifica cada algoritmo por risco quântico e calcula o tempo: o teorema de Mosca diz se a janela harvest-now-decrypt-later já fechou pros seus dados — com a ordem de prioridade e o prazo pra migrar.

Quebrável pelo Shor
RSA · ECDSA · DH

Chaves assimétricas caem quando existir um computador quântico relevante. Migrar primeiro.

Harvest-now-decrypt-later
AES-128 · 3DES

Enfraquecido pelo Grover e capturado hoje pra depois. Segredos de vida longa são a exposição real.

Pós-quântico seguro
ML-KEM · ML-DSA

Primitivas padronizadas pelo NIST. O estado-alvo — mostramos o quão longe você está dele.


Cobertura normativa

Exatamente o que cobrimos da norma — e a força da evidência de cada item.

O Lastrium cobre as resoluções CMN 5.274 e BCB 538 em três camadas de evidência: o que verificamos do seu código e inventário, o que a instituição declara e nós selamos, e — com todas as letras — onde está a fronteira honesta. Ser exato nisso é o que torna a evidência confiável.

Verificamosdo código + inventário

Mecanismos de criptografia. Cada algoritmo classificado por exposição quântica; migração priorizada (Mosca / HNDL).

art. 3º, §2º, II

Custódia de chaves. Postura de guarda da chave privada (texto claro / legível por todos / HSM) e chaves comprometidas — detectadas, sem nunca ler o valor.

art. 3º, §12, II e III

Certificados. Revogados e vencidos detectados do inventário (offline), confrontados com a data de avaliação.

art. 3º, §12, IV · art. 2º

Proteção de dados pessoais. Medida técnica reavaliada frente ao horizonte quântico.

LGPD · art. 46
Declaramos e selamosautodeclarado

Deveres organizacionais. Política aprovada, resposta a incidentes, acessos/MFA, pentest anual, backups, rede, terceiros/nuvem, isolamento Pix/STR.

art. 3º / 3º-A (organizacionais)

Respondido pela instituição. Um questionário jurista-editável liga cada resposta ao dispositivo exato.

ligado ao inciso

Selado, não verificado por nós. A declaração é selada na atestação assinada — à prova de adulteração, datada, atribuída. Estruturamos; não atestamos a veracidade.

declaração selada
Não cobrimosa fronteira honesta

A veracidade de uma declaração. O eixo de governança é autodeclarado — nós selamos, não auditamos se é verdade.

selamos, não auditamos

Revogação em tempo real. Sem OCSP/CRL ao vivo — lemos o estado do certificado do inventário, totalmente offline.

sem OCSP/CRL ao vivo

Certificação legal. Evidência de postura, não certificado. A responsabilidade regulatória continua da instituição.

evidência ≠ certificação

Interpretação além do literal. Vínculos que a norma não afirma saem marcados “a confirmar” — nunca como exigência.

“a confirmar” quando interpretativo

Cada item carrega a sua camada de evidência e o seu status jurídico: confirmado (literal no texto) ou a confirmar (interpretativo, sujeito a validação jurídica). Nunca apresentamos uma interpretação — ou uma declaração — como fato verificado.


Pra manter afiado

O que a Lastrium não é

Não é criptografia quântica nem cifra nova. A gente consome algoritmos padrão — não inventa primitivas.

Não é a plataforma enterprise que varre o estate inteiro. Isso é outro jogo — a gente fica boutique.

Não é garantia de conformidade. A gente entrega evidência de postura, não certificação legal.


Comece agora

Instale e teste em minutos.

Um passo a passo para instalar o app (macOS ou Linux) ou a CLI, rodar a avaliação num inventário de exemplo, gerar o laudo selado e verificá-lo — sem preparo prévio.


Créditos open-source

Damos crédito a quem constrói o alicerce.

Open-core, e honesto sobre isso: o binário público do motor linka só duas dependências permissivas — a criptografia de assinatura/verificação é 100% Go stdlib, e o OPA (a árvore pesada) fica isolado sob build tag. Os scanners são commodity aberta. Este é o open source sobre o qual construímos — com a sua licença.

Motor & padrões

O núcleo e os formatos

Go stdlib BSD-3 · OPA Apache-2.0 · CycloneDX / CBOM OWASP · in-toto · DSSE · SARIF · NIST PQC — ML-KEM / ML-DSA

Descoberta

Scanners abertos

sonar-cryptography (PQCA) Apache-2.0 · cbomkit-theia (IBM/PQCA) Apache-2.0 · SonarQube LGPL-3.0

Supply-chain

Assinatura & varredura

Sigstore / cosign Apache-2.0 · Trivy Apache-2.0 · gitleaks MIT · gosec Apache-2.0 · govulncheck BSD-3

App & fontes

Desktop & tipografia

Tauri MIT/Apache-2.0 · Vue MIT · fontes Archivo · Hanken Grotesk · JetBrains Mono OFL-1.1

Licenças permissivas (MIT, BSD, Apache-2.0, OFL). O único copyleft é ferramenta de CI (golangci-lint, SonarQube) — nunca linkado no produto. Atribuição completa com SPDX sob solicitação.

Programa design partner · poucas vagas

Provamos, com evidência que seu auditor aceita, que sua criptografia está em dia com o BACEN.

E mostramos onde o quântico vai te pegar primeiro. Agende um diagnóstico de 30 minutos com os fundadores.

Para CISOs & segurança Compliance & risco Boards & auditores Investidores