Divulgação responsável de vulnerabilidades

Levamos a segurança dos dados a sério. Se você encontrou uma vulnerabilidade no CorujaAí, agradecemos que a relate de forma coordenada — assim conseguimos corrigir antes que alguém seja prejudicado.

Como relatar

Envie os detalhes para [email protected]. Inclua, se possível: a descrição do problema, os passos para reproduzir, o impacto potencial e a URL ou tela afetada. Um relato claro acelera a correção.

Também mantemos um arquivo /.well-known/security.txt no padrão RFC 9116 com este canal de contato.

Nosso compromisso

  • Confirmamos o recebimento do seu relato o quanto antes.
  • Investigamos e mantemos você informado sobre o andamento da correção.
  • Não tomamos medidas legais contra quem pesquisa segurança de boa-fé e segue esta política.
  • Reconhecemos publicamente quem contribuir, se assim desejar.

O que pedimos a você

  • Dê um prazo razoável para corrigirmos antes de divulgar publicamente.
  • Não acesse, altere ou exclua dados de outras pessoas — use apenas contas de teste próprias.
  • Não execute ataques de negação de serviço, spam nem engenharia social contra nossa equipe ou usuários.
  • Mantenha os detalhes confidenciais até a correção.

Fora de escopo

Relatos automáticos de scanners sem impacto demonstrável, ausência de cabeçalhos sem cenário de exploração concreto e questões que dependem de acesso físico ao dispositivo do usuário geralmente não são considerados. Na dúvida, relate mesmo assim — avaliamos caso a caso.

Recompensa

No momento não oferecemos programa de recompensa financeira (bug bounty). Ainda assim, valorizamos cada contribuição e retribuímos com reconhecimento e transparência sobre a correção.

Dúvidas sobre privacidade e proteção de dados? Veja também nossa página de Segurança e Privacidade.