Política de Divulgação Responsável
Última atualização: 4 de julho de 2026
A CORPYO valoriza o trabalho de pesquisadores de segurança independentes. Se você acredita ter encontrado uma vulnerabilidade de segurança em nossos sistemas, queremos saber, e nos comprometemos a trabalhar com você de boa-fé para entender e resolver o problema.
Escopo
Esta política se aplica a:
- O site da CORPYO e páginas de marketing (corpyo.com e subdomínios)
- O painel de clientes da CORPYO e sistemas de autenticação
- A API pública da CORPYO
O seguinte está fora do escopo:
- Testes de negação de serviço (DoS/DDoS) contra sistemas de produção
- Engenharia social, phishing ou ataques físicos contra funcionários ou instalações da CORPYO
- Varreduras automatizadas que geram alto volume de tráfego sem coordenação prévia com [email protected]
- Testes contra serviços de terceiros com os quais nos integramos (reporte-os diretamente ao terceiro)
- Descobertas que exigem acesso físico a um dispositivo ou uma conta já comprometida
Processo de Relato
Envie um e-mail para [email protected] com:
1. Uma descrição clara da vulnerabilidade e seu impacto potencial 2. Instruções passo a passo para reproduzi-la 3. Qualquer código de prova de conceito, capturas de tela ou amostras de requisição/resposta (evite acessar, modificar ou exfiltrar dados além do estritamente necessário para demonstrar o problema) 4. Seus dados de contato, para que possamos fazer follow-up com perguntas ou dar crédito à sua descoberta
Se precisar compartilhar detalhes sensíveis com segurança, solicite nossa chave PGP atual pelo mesmo endereço antes de enviar o conteúdo do relatório. Nosso arquivo `security.txt` publicado (em `/.well-known/security.txt`) também lista nosso contato atual de relato e chave de criptografia.
Cronograma de Resposta
Buscamos:
- Confirmar novos relatórios em até 3 dias úteis
- Fornecer uma avaliação inicial (validade, gravidade, escopo) em até 10 dias úteis
- Mantê-lo atualizado sobre o progresso da correção em intervalos razoáveis até que o problema seja resolvido
Os tempos de resposta podem variar de acordo com o volume e a complexidade dos relatórios, mas nos comunicaremos proativamente em vez de deixar um relatório sem resposta.
Porto Seguro
A CORPYO não moverá ação legal contra pesquisadores que:
- Façam um esforço de boa-fé para cumprir esta política
- Evitem violações de privacidade, destruição de dados e interrupção de serviço
- Interajam apenas com contas que possuam ou para as quais tenham permissão explícita de teste
- Nos deem uma oportunidade razoável de investigar e corrigir uma descoberta antes de qualquer divulgação pública
Consideramos que a pesquisa de segurança conduzida de forma consistente com esta política é autorizada, e não iniciaremos ação legal nem o denunciaremos às autoridades por essa pesquisa. Se um terceiro iniciar ação legal contra você por atividades realizadas em conformidade com esta política, deixaremos claro que suas ações foram autorizadas.
Divulgação Coordenada
Pedimos que você nos dê um prazo razoável para investigar e corrigir antes de compartilhar publicamente detalhes de uma vulnerabilidade. Temos prazer em discutir cronogramas de divulgação com pesquisadores caso a caso, e daremos crédito aos pesquisadores (com permissão) assim que uma correção for lançada.
Contato de Segurança
E-mail: [email protected] Relato de divulgação de vulnerabilidade: [email protected] Arquivo RFC 9116: `/.well-known/security.txt`
