Segurança
Encontrou uma vulnerabilidade? Conta pra gente — com cuidado.
Disclosure responsável: você reporta privadamente, damos crédito, corrigimos rápido.
Como reportar
Email [email protected]. Use PGP se possível (chave pública sob solicitação). Resposta em até 72h. Para casos críticos (RCE, acesso não-autorizado a dados de saúde, escalada de privilégio), priorizamos.
Em escopo
- Vulnerabilidades em farmanipulacao.com (todos subdomínios)
- API endpoints (/api/*)
- Autenticação do portal prescritor
- Manipulação de dados pessoais (LGPD)
- XSS, CSRF, SQLi, SSRF, RCE
- Configuração de headers de segurança / CSP
- Vazamento de informação sensível
Fora de escopo
- DoS / DDoS
- Engenharia social contra pessoas
- Acesso físico a hardware
- Vulnerabilidades em dependências third-party já reportadas publicamente
- Spam / phishing direcionado a usuários sem comprometer infraestrutura
Política de divulgação
Solicitamos não divulgação pública até confirmação de correção (em geral, 90 dias). Damos crédito ao pesquisador (com seu consentimento) em changelog público após patch. Ainda não temos programa de bug bounty monetário — em construção.
Esta página complementa /.well-known/security.txt