> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/pt/ai/ai-whitepaper/security-framework.md).

# Estrutura de segurança

## **Estrutura de segurança**

O ciclo de vida de desenvolvimento de software seguro (SDLC) da Zoom é um conjunto de práticas e processos projetados para integrar a segurança em cada fase do ciclo de vida de desenvolvimento de software. Os controles de desenvolvimento de software seguro da Zoom são avaliados por empresas de auditoria independentes, conforme indicado nas certificações e atestações de segurança da Zoom, que estão disponíveis para clientes em [Central de confiança da Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236). Os Recursos do Zoom AI seguem o processo padrão de SDLC seguro da Zoom, que inclui as seções a seguir.

## **Revisão de design**

A equipe de Segurança de Engenharia da Zoom é envolvida durante a fase de design, quando um recurso está sendo conceitualizado, para que os principais controles de segurança possam ser incorporados aos requisitos. São realizadas revisões de design de segurança, que incluem análise de ameaças, para identificar possíveis ameaças e mitigações. A Zoom mantém padrões de correção de vulnerabilidades que regem a correção ou mitigação de vulnerabilidades de segurança identificadas durante a revisão de design de segurança.

## **Revisão de código**

As revisões de código por pares são um elemento fundamental do ciclo de vida de desenvolvimento de software seguro da Zoom e são aplicadas na plataforma de desenvolvimento de software da Zoom. Além das revisões de código por pares, áreas de alto risco identificadas durante a revisão de design de segurança exigem revisões de código seguro. Quando apropriado, também são realizados testes manuais em cada versão.

## **Teste de análise estática**

A Zoom utiliza ferramentas de teste de segurança de análise estática (SAST) para verificar seu código-fonte em busca de erros de programação e vulnerabilidades de segurança comuns, incluindo o Top 10 do Projeto Aberto de Segurança de Aplicativos Web (OWASP) e o National Vulnerability Database (NVD). A Zoom mantém padrões de correção de vulnerabilidades que regem a correção ou mitigação de vulnerabilidades de segurança identificadas por meio de testes de análise estática.

## **Testes de Análise Dinâmica**

Zoom utiliza ferramentas de testes de segurança de análise dinâmica (DAST) para identificar vulnerabilidades de segurança comuns, incluindo o Top 10 da OWASP e o NVD. Zoom mantém padrões de remediação de vulnerabilidades que regem a remediação ou a mitigação de vulnerabilidades de segurança identificadas por meio de testes de análise dinâmica.

## **Revisões de Código de Terceiros**

Quando software de código aberto (OSS) é usado, o Pacote OSS deve passar pelo processo de revisão de código de terceiros da Zoom, que inclui um conjunto de critérios de avaliação de OSS e verificação de vulnerabilidades de segurança comuns. Zoom mantém padrões de remediação de vulnerabilidades que regem a remediação ou a mitigação de vulnerabilidades de segurança identificadas por meio de ferramentas de verificação OSS de terceiros.

## **Implantação**

A aprovação de segurança é necessária para a implantação de novos produtos e funcionalidades, incluindo recursos do Zoom AI. A Zoom possui uma função dedicada de Garantia de Segurança de Lançamento responsável por verificar as compilações do cliente Zoom antes do lançamento. As verificações da compilação final do cliente Zoom foram concebidas para identificar possíveis vulnerabilidades ou conteúdo malicioso, e a compilação é assinada digitalmente para manter sua integridade e autenticidade.

## **Segurança do Modelo de IA Generativa**

Além das etapas descritas no SDLC seguro da Zoom acima, os modelos hospedados pela Zoom estão sujeitos a revisões de segurança para avaliar ameaças de segurança específicas de modelos de IA generativa. A revisão do modelo de IA generativa inclui vulnerabilidades de modelo de LLM amplamente conhecidas, em conformidade com o Top 10 da OWASP para LLMs e outras estruturas seguras de IA. As vulnerabilidades identificadas nas revisões de segurança de IA generativa devem ser corrigidas de acordo com os padrões de remediação de vulnerabilidades da Zoom.

Os subprocessadores de terceiros da Zoom estão sujeitos a avaliações de segurança pelo menos uma vez por ano como parte do programa de gestão de riscos de terceiros da Zoom. Os controles de gestão de riscos de terceiros da Zoom são avaliados por empresas de auditoria independentes, conforme indicado nas certificações e atestações de segurança da Zoom, que estão disponíveis para clientes em [Central de confiança da Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).

## **Avaliações de Segurança**

A Zoom tem uma equipa dedicada de segurança ofensiva que realiza investigação contínua de vulnerabilidades e exercícios de red team em toda a plataforma da Zoom, incluindo para funcionalidades de Zoom AI. Além da equipa dedicada de segurança ofensiva da Zoom, testes de penetração são realizados por um terceiro independente, pelo menos uma vez por ano.

## **Programa de divulgação de vulnerabilidades**

A Zoom acredita que a comunidade independente de investigação de segurança pode fornecer contribuições fundamentais para a segurança dos produtos da Zoom. A Zoom mantém um [programa de divulgação de vulnerabilidades](https://www.zoom.com/en/trust/vulnerability-disclosure/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236) bem como um Programa de premiação de correções de bugs através da HackerOne, que incentiva os investigadores de segurança a denunciar de forma responsável potenciais vulnerabilidades de segurança para que a Zoom possa corrigi-las e manter os seus utilizadores seguros.

## **Certificações de conformidade**

As funcionalidades de IA da Zoom aderem aos mesmos requisitos de segurança e conformidade que os principais produtos Zoom nos quais são incorporadas, e as principais funcionalidades de Zoom AI no Zoom Workplace (anteriormente chamado AI Companion) têm certificação ISO 27001, ISO 27701 e ISO 27017/18 e estão incluídas no âmbito do denunciar SOC 2 da Zoom, Disponível em [Central de confiança da Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/pt/ai/ai-whitepaper/security-framework.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
