Esta página estabelece um canal de divulgação responsável de vulnerabilidades e princípios de comunicação sobre segurança. Ela não deve ser usada para prometer controles técnicos que ainda não tenham sido implementados.
1. Compromisso de segurança
A segurança do SGC deve ser tratada como processo contínuo. Controles técnicos e administrativos precisam ser proporcionais aos riscos, revisados ao longo do tempo e refletir o ambiente real de produção.
Antes da publicação, valide internamente itens como autenticação, autorização por tenant/organização, proteção de sessões, gestão de segredos, logs de auditoria, backups, atualização de dependências, resposta a incidentes, proteção contra abuso e políticas de acesso administrativo.
2. Como reportar uma vulnerabilidade
Se você identificar uma possível falha de segurança, envie uma descrição para contendo, quando possível:
- tipo de vulnerabilidade e local afetado;
- passos mínimos para reprodução;
- impacto observado ou potencial;
- capturas ou provas que não exponham dados de terceiros;
- forma de contato para esclarecimentos.
3. Regras para divulgação responsável
- evite acessar, alterar, destruir ou baixar dados que não sejam seus;
- não realize engenharia social, phishing, ataques físicos ou negação de serviço;
- interrompa o teste se houver risco de indisponibilidade ou exposição de dados;
- não use a vulnerabilidade para obter vantagem, pressionar pagamento ou divulgar dados;
- aguarde tempo razoável para análise e correção antes de divulgação pública, quando houver cooperação entre as partes.
Esta página não cria programa de recompensa financeira (bug bounty) nem autoriza testes que seriam ilícitos sem permissão.
4. Incidentes de segurança
Quando ocorrer incidente envolvendo dados pessoais, a situação deve ser avaliada à luz da LGPD e das normas vigentes da ANPD, incluindo eventual necessidade de comunicação à Autoridade e aos titulares quando presentes os critérios regulamentares. A organização controladora deve ser envolvida quando o SGC atuar como operador.
5. Transparência sobre controles
Declarações públicas de segurança devem ser verdadeiras, verificáveis e atualizadas. Evite divulgar detalhes que facilitem ataques, mas também evite afirmações absolutas como “100% seguro” ou “impossível de invadir”.