Todos os documentos

Divulgação Responsável de Vulnerabilidade

Versão 2026-09-13 · Em vigor desde 13 de set. de 2026

O Fornecedor incentiva o reporte responsável de vulnerabilidade de segurança encontrada na Plataforma e se compromete a não tomar ação legal contra quem reporta de boa-fé, dentro do escopo e das regras descritas abaixo. Este documento é a política referenciada pelo arquivo público security.txt (RFC 9116) da Plataforma. É um modelo base e não constitui aconselhamento jurídico — revise antes do primeiro deploy em produção.

1. Escopo

Dentro do escopo: a própria aplicação web e API desta Plataforma (o domínio publicado pelo fork), incluindo autenticação, autorização, isolamento entre Organizações e a camada de inteligência artificial (LUI e servidor MCP).

Fora do escopo:

  • engenharia social contra funcionário, contratado ou usuário do Fornecedor (phishing, pretexting e afins);
  • ataque de negação de serviço (DoS/DDoS), ou qualquer teste que degrade a disponibilidade da Plataforma para outros Clientes;
  • acesso a dado de outra Organização sem autorização explícita dela — inclusive quando obtido "acidentalmente" no curso de um teste; nesse caso o pesquisador deve interromper o teste e reportar imediatamente, sem extrair, copiar ou reter esse dado;
  • vulnerabilidade em serviço de terceiro fora do controle do Fornecedor (ex.: provedor de nuvem, gateway de pagamento, ou provedor de modelo de inteligência artificial contratado via Chave BYOK do próprio Cliente) — o reporte, nesse caso, deve ir diretamente ao terceiro.

2. Porto seguro (safe harbor)

Reporte feito de boa-fé, dentro do escopo da Seção 1 e respeitando as regras deste documento, não gera ação legal nem notificação a autoridade por parte do Fornecedor em razão da pesquisa realizada — ainda que ela tecnicamente viole termo de uso restritivo da Plataforma — desde que o pesquisador não tenha, no curso do teste, violado a privacidade de terceiro, interrompido serviço, ou retido/divulgado dado obtido além do estritamente necessário para demonstrar a vulnerabilidade.

3. Canal de reporte

Reporte de vulnerabilidade deve ser enviado para TODO: security@exemplo.com.br — o mesmo endereço publicado no arquivo security.txt da Plataforma. Inclua, sempre que possível: passo a passo para reproduzir, impacto potencial e, quando aplicável, prova de conceito não destrutiva.

4. Prazos de resposta

O Fornecedor confirma o recebimento do reporte em até 5 dias úteis. Enquanto a vulnerabilidade não estiver resolvida, o Fornecedor fornece atualização de status a cada 10 dias úteis, incluindo estimativa de prazo de correção quando disponível.

5. Divulgação pública

Pedimos que o pesquisador não divulgue publicamente a vulnerabilidade antes de o Fornecedor aplicar a correção, ou antes de decorrido prazo acordado entre as partes para esse fim — o que ocorrer primeiro. Coordenação de divulgação é discutida caso a caso pelo canal da Seção 3.

6. Contato

TODO: security@exemplo.com.br.

Usamos cookies para funcionalidade essencial, personalização e analytics anônimos. Política de Cookies