De 12 a 25 de setembro de 2026, um auditor de segurança independente passou duas semanas a tentar entrar na NullShip. O teste foi feito no serviço real, pelo endereço .onion e por nullship.eu, olhando para ele como visitante, como cliente e como revendedor na nossa API. Entrar era o trabalho, e fomos nós que o pagámos. Eis o que lhe podemos contar, o que fica confidencial e porquê.
A privacidade é o que vendemos. Confia-nos moradas, dinheiro e o simples facto de enviar encomendas. Guardamos o mínimo possível, mas o que guardamos, e cada passo desde a escolha de uma tarifa até ao download da sua etiqueta, tem de aguentar perante alguém que está mesmo a tentar.
As nossas próprias revisões não o conseguem provar. Quem constrói um sistema tende a testá-lo da forma como deve ser usado; alguém de fora testa-o da forma como se pode abusar dele. Foi o nosso segundo teste externo este ano, depois de um em maio, com auditorias internas pelo meio.
O auditor começou onde começa qualquer cliente: uma conta normal, sem permissões de administrador. O âmbito era a aplicação web completa, das páginas públicas ao pagamento, ao painel de cliente e à API de revendedor, pelas duas entradas: o endereço .onion e nullship.eu.
As constatações chegaram por rondas. Analisámos cada ronda no próprio dia; as correções estavam ativas em menos de 48 horas e foram testadas de novo no site real, não apenas no computador de um programador. Onde uma correção pode ser verificada automaticamente, agora é, para que uma atualização posterior não a possa desfazer sem darmos por isso.
O resumo público do auditor conta 27 constatações. Estão nos sítios onde os serviços web costumam falhar: casos-limite no fluxo de encomendas e pagamentos, a forma como o que se escreve nos formulários é verificado, como se comportam as sessões, os tokens e os redirecionamentos, quanto uma só pessoa consegue fazer num minuto e o que as páginas de erro e os cabeçalhos deixam ver.
Há duas respostas que importam mais do que as outras. Nenhuma constatação deu a alguém acesso às moradas, etiquetas ou saldo de outro cliente. E nenhuma permitiu comprar uma etiqueta abaixo do seu preço real.
Aqui não vai encontrar a lista de constatações, nem a sua gravidade, nem as correções. Foi o que ficou acordado com o auditor, e achamos que é o certo: um mapa detalhado de como o site foi sondado ajuda muito mais o próximo atacante do que a si. O resultado está acima, e o resumo do próprio auditor é público.
Um teste é uma fotografia: duas semanas, um atacante muito capaz. Não torna nenhum serviço invulnerável, e não vamos fingir que sim. O que mostra é como trabalhamos: pedimos para ser atacados e agimos depressa perante o que aparece. Vamos continuar a fazê-lo.
Encontrou algo? Escreva-nos a partir da página de contacto e, se for sensível, cifre a mensagem com a nossa chave PGP. Lemos cada relato.