Divulgação responsável de vulnerabilidades
Levamos a segurança dos dados a sério. Se você encontrou uma vulnerabilidade no CorujaAí, agradecemos que a relate de forma coordenada — assim conseguimos corrigir antes que alguém seja prejudicado.
Como relatar
Envie os detalhes para [email protected]. Inclua, se possível: a descrição do problema, os passos para reproduzir, o impacto potencial e a URL ou tela afetada. Um relato claro acelera a correção.
Também mantemos um arquivo /.well-known/security.txt no padrão RFC 9116 com este canal de contato.
Nosso compromisso
- Confirmamos o recebimento do seu relato o quanto antes.
- Investigamos e mantemos você informado sobre o andamento da correção.
- Não tomamos medidas legais contra quem pesquisa segurança de boa-fé e segue esta política.
- Reconhecemos publicamente quem contribuir, se assim desejar.
O que pedimos a você
- Dê um prazo razoável para corrigirmos antes de divulgar publicamente.
- Não acesse, altere ou exclua dados de outras pessoas — use apenas contas de teste próprias.
- Não execute ataques de negação de serviço, spam nem engenharia social contra nossa equipe ou usuários.
- Mantenha os detalhes confidenciais até a correção.
Fora de escopo
Relatos automáticos de scanners sem impacto demonstrável, ausência de cabeçalhos sem cenário de exploração concreto e questões que dependem de acesso físico ao dispositivo do usuário geralmente não são considerados. Na dúvida, relate mesmo assim — avaliamos caso a caso.
Recompensa
No momento não oferecemos programa de recompensa financeira (bug bounty). Ainda assim, valorizamos cada contribuição e retribuímos com reconhecimento e transparência sobre a correção.
Dúvidas sobre privacidade e proteção de dados? Veja também nossa página de Segurança e Privacidade.