Política de divulgação
Divulgação responsável de vulnerabilidades
Se você encontrou uma falha de segurança em um ativo da GUARDIASEC, queremos saber. Esta página descreve o canal, o que está no escopo, o que pedimos de quem reporta e o que nos comprometemos a fazer.
Última revisão em
O que está no escopo
A GUARDIASEC opera um site estático, sem backend e sem banco de dados. A superfície é pequena por decisão de arquitetura, e é exatamente esta.
- guardiasec.com.br e os subdomínios que respondem sob nosso controle
- Configuração de borda do domínio: cabeçalhos HTTP, políticas de segurança, TLS e DNS
- Conteúdo servido pelo site, incluindo arquivos públicos como robots.txt, sitemap.xml e o próprio security.txt
- Falhas que permitam alterar, injetar ou redirecionar conteúdo servido pelo domínio
Fora do escopo
- Serviços de terceiros hospedados fora do nosso controle, incluindo os quadros de ferramentas servidos por valorfinal.com.br, que devem ser reportados ao respectivo responsável
- Ataques de negação de serviço, teste de carga ou qualquer atividade que degrade a disponibilidade
- Engenharia social contra pessoas da GUARDIASEC, de clientes ou de fornecedores
- Acesso físico a instalações e tentativas contra contas de e-mail ou redes sociais
- Relatos gerados apenas por saída de scanner, sem demonstração de impacto
- Ausência de cabeçalho ou de boa prática sem um caminho de exploração descrito
- Vulnerabilidade em ambiente de cliente encontrada por acaso: nesse caso, fale conosco antes de qualquer outra ação
O que pedimos a você
- Descreva o problema com passos de reprodução que possamos seguir, e o impacto que você conseguiu demonstrar.
- Pare no ponto mínimo necessário para comprovar o problema. Não extraia dados, não altere conteúdo e não crie persistência.
- Não acesse, copie nem retenha dado que não seja seu. Se encontrar dado de terceiro, interrompa e nos avise.
- Não execute atividade que degrade a disponibilidade do serviço para outras pessoas.
- Dê um prazo razoável para tratarmos antes de publicar. Combinamos a data de divulgação com você.
- Use um endereço de e-mail pelo qual possamos responder.
O que nos comprometemos a fazer
- Confirmamos o recebimento do seu relato.
- Avaliamos tecnicamente e informamos se o problema foi reproduzido, se está fora do escopo ou se já era conhecido.
- Mantemos você informado sobre o andamento até o encerramento.
- Damos crédito público a quem reportar, quando a pessoa quiser ser identificada.
- Não tomamos medida legal contra quem seguir esta política de boa-fé.
Não publicamos prazo fixo de resposta nem de correção porque não faria sentido prometer um número que a operação não sustenta em todos os casos. O compromisso é manter você informado até o encerramento.
Perguntas frequentes
A GUARDIASEC paga recompensa por vulnerabilidade?
Não. Não existe programa de bug bounty nem pagamento por relato. O que oferecemos é resposta técnica séria, tratamento do problema e crédito público a quem reportar, se a pessoa quiser ser identificada. Preferimos ser claros sobre isso em vez de deixar a expectativa em aberto.
Onde encontro o canal em formato legível por máquina?
No arquivo security.txt do domínio, publicado conforme a RFC 9116, com os campos de contato, política, idiomas preferidos, canonical e validade. É o padrão que ferramentas automatizadas consultam para descobrir a quem reportar.
Encontrei uma falha em um ambiente de cliente de vocês. O que faço?
Fale conosco antes de qualquer outra ação, e não prossiga com teste nesse ambiente. Não temos autorização para permitir teste em infraestrutura de terceiro, e você também não a tem. Vamos encaminhar o contato ao responsável pelo ambiente.
Posso publicar o que encontrei?
Sim, depois de tratarmos o problema e com a data combinada entre as partes. Divulgação coordenada protege quem usa o serviço enquanto a correção não está no ar. Se houver divergência sobre o prazo, conversamos e explicamos o motivo técnico.
Vocês aceitam relato anônimo?
Aceitamos, mas sem um canal de retorno não conseguimos pedir esclarecimento, informar o resultado da análise nem dar crédito. Um endereço de e-mail descartável já resolve, se a preocupação for privacidade.