O Fornecedor incentiva o reporte responsável de vulnerabilidade de segurança
encontrada na Plataforma e se compromete a não tomar ação legal contra quem
reporta de boa-fé, dentro do escopo e das regras descritas abaixo. Este
documento é a política referenciada pelo arquivo público security.txt
(RFC 9116) da Plataforma. É um modelo base e não constitui aconselhamento
jurídico — revise antes do primeiro deploy em produção.
1. Escopo
Dentro do escopo: a própria aplicação web e API desta Plataforma (o domínio publicado pelo fork), incluindo autenticação, autorização, isolamento entre Organizações e a camada de inteligência artificial (LUI e servidor MCP).
Fora do escopo:
- engenharia social contra funcionário, contratado ou usuário do Fornecedor (phishing, pretexting e afins);
- ataque de negação de serviço (DoS/DDoS), ou qualquer teste que degrade a disponibilidade da Plataforma para outros Clientes;
- acesso a dado de outra Organização sem autorização explícita dela — inclusive quando obtido "acidentalmente" no curso de um teste; nesse caso o pesquisador deve interromper o teste e reportar imediatamente, sem extrair, copiar ou reter esse dado;
- vulnerabilidade em serviço de terceiro fora do controle do Fornecedor (ex.: provedor de nuvem, gateway de pagamento, ou provedor de modelo de inteligência artificial contratado via Chave BYOK do próprio Cliente) — o reporte, nesse caso, deve ir diretamente ao terceiro.
2. Porto seguro (safe harbor)
Reporte feito de boa-fé, dentro do escopo da Seção 1 e respeitando as regras deste documento, não gera ação legal nem notificação a autoridade por parte do Fornecedor em razão da pesquisa realizada — ainda que ela tecnicamente viole termo de uso restritivo da Plataforma — desde que o pesquisador não tenha, no curso do teste, violado a privacidade de terceiro, interrompido serviço, ou retido/divulgado dado obtido além do estritamente necessário para demonstrar a vulnerabilidade.
3. Canal de reporte
Reporte de vulnerabilidade deve ser enviado para TODO: security@exemplo.com.br — o
mesmo endereço publicado no arquivo security.txt da Plataforma. Inclua,
sempre que possível: passo a passo para reproduzir, impacto potencial e,
quando aplicável, prova de conceito não destrutiva.
4. Prazos de resposta
O Fornecedor confirma o recebimento do reporte em até 5 dias úteis. Enquanto a vulnerabilidade não estiver resolvida, o Fornecedor fornece atualização de status a cada 10 dias úteis, incluindo estimativa de prazo de correção quando disponível.
5. Divulgação pública
Pedimos que o pesquisador não divulgue publicamente a vulnerabilidade antes de o Fornecedor aplicar a correção, ou antes de decorrido prazo acordado entre as partes para esse fim — o que ocorrer primeiro. Coordenação de divulgação é discutida caso a caso pelo canal da Seção 3.
6. Contato
TODO: security@exemplo.com.br.