Política de Divulgação de Vulnerabilidades
Levamos a segurança dos nossos próprios sistemas tão a sério quanto a dos nossos clientes. Se você encontrou uma falha, queremos saber.
Vigente desde 20 de julho de 2026
Como reportar
Envie sua descoberta para contato@websecteam.com.
Nosso canal oficial também está publicado em /.well-known/security.txt.
Para agilizar a análise, inclua no relato:
- Descrição da vulnerabilidade e o impacto que ela permite;
- Passos claros para reproduzir (URLs, parâmetros, payloads);
- Prova de conceito mínima, capturas de tela ou vídeo, quando fizer sentido;
- Como prefere ser creditado, caso queira reconhecimento público.
Escopo
Dentro do escopo: o domínio websecteam.com e seus subdomínios, além de serviços que hospedamos diretamente.
Fora do escopo:
- Serviços de terceiros que apenas utilizamos (provedores de hospedagem, e-mail, redes sociais);
- Ataques de negação de serviço (DoS/DDoS) ou testes de carga;
- Engenharia social, phishing contra nossa equipe e ataques físicos;
- Relatos automatizados de scanner sem impacto demonstrado;
- Ausência de cabeçalhos ou boas práticas sem um vetor de exploração real.
Nosso compromisso
- Confirmação de recebimento em até 3 dias úteis;
- Avaliação inicial com nossa classificação de severidade em até 10 dias úteis;
- Atualizações de status ao longo da correção, até o encerramento;
- Crédito público a quem reportou, sempre que houver autorização.
Safe harbor
Se você seguir esta política de boa-fé, não tomaremos medidas legais contra você nem solicitaremos que terceiros o façam. Consideramos sua pesquisa autorizada e vamos colaborar para entender e resolver o problema rapidamente.
Caso uma ação judicial seja iniciada por terceiros contra você por atividades conduzidas dentro desta política, agiremos para deixar claro que a pesquisa era autorizada.
O que pedimos em troca
- Não acesse, copie, altere ou destrua dados que não sejam seus. Ao encontrar dados de terceiros, pare imediatamente e nos avise;
- Não degrade nem interrompa nossos serviços;
- Respeite a privacidade: nada de exfiltrar informações pessoais;
- Dê um prazo razoável para a correção antes de qualquer divulgação pública. Nossa referência é de 90 dias, e conversamos caso precise ser diferente;
- Use apenas contas de teste próprias sempre que possível.
Reconhecimento
No momento não oferecemos recompensa financeira, mas reconhecemos publicamente quem contribui para a segurança dos nossos sistemas e mantemos uma relação aberta com a comunidade de pesquisa.
