Divulgação responsável
Reportar uma vulnerabilidade
Se você encontrou uma falha de segurança no Cofre, queremos saber antes de qualquer outra pessoa. Esta página diz por onde falar, o que está no escopo, o que esperar de nós e em quanto tempo.
O Cofre guarda dado financeiro pessoal. Um relato bem feito protege gente real, não um número de versão.
Como reportar
Aviso privado no GitHub canal preferido
O relato entra em um canal privado do repositório, visível só para quem mantém o projeto. Nada fica público enquanto a falha não for corrigida.
Se a página pedir permissão que você não tem, use a política de segurança do repositório. Não abra issue pública descrevendo a falha.
Email ainda não publicado
O endereço de incidentes é publicado junto com a identificação do controlador, antes da oferta ao público. Enquanto isso, o canal do GitHub é o caminho completo — ele não depende desse endereço.
O que enviar
Quanto mais direto, mais rápido vira correção:
- o que a falha permite fazer, em uma frase;
- onde: endereço, tela, rota da API ou função;
- como reproduzir, passo a passo;
- o que você viu acontecer e o que deveria acontecer;
- navegador, sistema e versão do aplicativo, se souber;
- data e hora aproximadas do teste, que ajudam a achar o registro.
Não envie dado de outra pessoa. Se durante o teste você alcançou informação de terceiro, diga que alcançou e descreva o tipo — não anexe o conteúdo, não guarde cópia e apague o que tiver baixado.
Escopo
Dentro
- o site e o aplicativo em financemanager.dev.br;
- as funções em /api/account, /api/sync e /api/analyze;
- autenticação, sessão, aparelhos e revogação;
- isolamento entre contas na sincronização;
- o Service Worker, o cache e o comportamento offline;
- importação de extratos, backup e restauração;
- o código deste repositório.
Fora
- ataques de negação de serviço ou teste de carga;
- engenharia social contra pessoas ou suporte;
- ataque físico e acesso a aparelho de terceiro;
- falha em serviço de terceiro — leve ao programa do próprio fornecedor;
- relato gerado só por varredura, sem impacto demonstrado;
- ausência de cabeçalho ou boa prática sem caminho de exploração;
- conta de teste sua sendo afetada por você mesmo.
Regras do teste
Ao pesquisar dentro destas regras, tratamos seu trabalho como contribuição de boa-fé e não tomamos medida legal contra você por causa dele.
- Use conta sua. Crie quantas precisar.
- Pare no momento em que confirmar a falha. Não é preciso ir mais fundo para provar.
- Não acesse, copie, altere nem apague dado de outra pessoa.
- Não degrade o serviço para quem está usando.
- Não use a falha para obter vantagem.
- Não publique nem compartilhe antes da correção.
Sair dessas regras — em especial acessar dado de terceiro ou tirar o serviço do ar — deixa de ser pesquisa e volta a ser um incidente, tratado como tal.
O que esperar
- até 72 horas confirmamos que o relato chegou;
- até 7 dias dizemos se reproduzimos e qual a gravidade;
- enquanto durar avisamos o andamento sem você precisar cobrar;
- ao corrigir avisamos e combinamos quando pode ser publicado.
Falha que alcança dado de outro titular entra em contenção imediata. O procedimento interno completo — detecção, contenção, investigação, impacto e comunicação — está no repositório, em SECURITY_INCIDENT_RESPONSE.md.
Este é um projeto pequeno e os prazos são compromisso de esforço, não de contrato. Se passar do prazo, cobre: a demora é falha nossa, não sinal de que o relato foi ignorado.
Divulgação coordenada
Pedimos que a publicação venha depois da correção estar no ar. O motivo é concreto: o aplicativo funciona offline, e quem já instalou uma versão só recebe a correção ao abrir de novo. Uma publicação antecipada atinge quem ainda não teve como se atualizar.
Não pedimos silêncio indefinido. Se a correção demorar sem explicação, é justo publicar — avise antes.
Não há recompensa em dinheiro. O projeto está em beta e não mantém programa pago. O que oferecemos é resposta rápida, correção real e crédito público a quem quiser, com nome ou identificação à sua escolha.
Sobre o que você nos envia
O relato é lido por quem mantém o projeto. Guardamos o conteúdo enquanto a falha estiver aberta e depois pelo tempo necessário para o registro da correção. Não usamos seu relato para outra finalidade e não repassamos a terceiro, salvo quando a falha estiver no serviço de um fornecedor e precisar ser levada a ele — nesse caso avisamos você.
Como o Cofre trata dado pessoal, a política de privacidade e o inventário de dados ficam dentro do aplicativo, em Privacidade.