Como tratamos um relato
- Triagem: verificamos se o relato contém informações suficientes e está no escopo.
- Reprodução: a equipe tenta confirmar a falha sem ampliar o impacto.
- Classificação: avaliamos probabilidade, impacto, exposição e prioridade.
- Correção: aplicamos mitigação ou ajuste definitivo conforme o risco e a complexidade.
- Retorno: comunicamos o andamento ao pesquisador quando houver canal válido e isso não comprometer a investigação.
Buscaremos confirmar o recebimento em até 5 dias úteis e fornecer uma atualização inicial em até 15 dias úteis. Esses prazos são objetivos operacionais, não garantia, e podem variar em incidentes complexos.
Boa-fé e não retaliação
Quando o pesquisador agir de boa-fé, respeitar esta política, evitar dano e cumprir a legislação, a Plataforma não pretende iniciar medida legal exclusivamente pela pesquisa autorizada. Esta declaração não protege atos ilegais, extorsão, acesso excessivo, violação de terceiros ou descumprimento das limitações acima.
Recompensa e reconhecimento
Não existe programa permanente de recompensa financeira neste MVP. Qualquer pagamento, brinde ou reconhecimento depende de decisão expressa e prévia da Plataforma. Não presuma elegibilidade antes de receber confirmação por escrito.
Confidencialidade
Não publique detalhes técnicos, capturas, dados, código explorável ou nomes de usuários antes da correção e de um acordo razoável de divulgação. Quando possível, a Plataforma discutirá uma data coordenada com o pesquisador.
Dados pessoais encontrados
Não copie nem explore dados de terceiros. Interrompa o teste, descreva apenas o necessário e informe o incidente pelo canal de segurança. Dados acidentalmente obtidos devem ser protegidos e eliminados conforme orientação.
Padrão security.txt
O canal também é publicado em /.well-known/security.txt, formato destinado a facilitar a localização de contatos para divulgação de vulnerabilidades.