Pular para o conteúdo

Divulgação responsável

Reportar uma vulnerabilidade

Se você encontrou uma falha de segurança no Cofre, queremos saber antes de qualquer outra pessoa. Esta página diz por onde falar, o que está no escopo, o que esperar de nós e em quanto tempo.

O Cofre guarda dado financeiro pessoal. Um relato bem feito protege gente real, não um número de versão.

Como reportar

Aviso privado no GitHub canal preferido

O relato entra em um canal privado do repositório, visível só para quem mantém o projeto. Nada fica público enquanto a falha não for corrigida.

Abrir aviso privado

Se a página pedir permissão que você não tem, use a política de segurança do repositório. Não abra issue pública descrevendo a falha.

Email ainda não publicado

O endereço de incidentes é publicado junto com a identificação do controlador, antes da oferta ao público. Enquanto isso, o canal do GitHub é o caminho completo — ele não depende desse endereço.

O que enviar

Quanto mais direto, mais rápido vira correção:

  1. o que a falha permite fazer, em uma frase;
  2. onde: endereço, tela, rota da API ou função;
  3. como reproduzir, passo a passo;
  4. o que você viu acontecer e o que deveria acontecer;
  5. navegador, sistema e versão do aplicativo, se souber;
  6. data e hora aproximadas do teste, que ajudam a achar o registro.

Não envie dado de outra pessoa. Se durante o teste você alcançou informação de terceiro, diga que alcançou e descreva o tipo — não anexe o conteúdo, não guarde cópia e apague o que tiver baixado.

Escopo

Dentro

  • o site e o aplicativo em financemanager.dev.br;
  • as funções em /api/account, /api/sync e /api/analyze;
  • autenticação, sessão, aparelhos e revogação;
  • isolamento entre contas na sincronização;
  • o Service Worker, o cache e o comportamento offline;
  • importação de extratos, backup e restauração;
  • o código deste repositório.

Fora

  • ataques de negação de serviço ou teste de carga;
  • engenharia social contra pessoas ou suporte;
  • ataque físico e acesso a aparelho de terceiro;
  • falha em serviço de terceiro — leve ao programa do próprio fornecedor;
  • relato gerado só por varredura, sem impacto demonstrado;
  • ausência de cabeçalho ou boa prática sem caminho de exploração;
  • conta de teste sua sendo afetada por você mesmo.

Regras do teste

Ao pesquisar dentro destas regras, tratamos seu trabalho como contribuição de boa-fé e não tomamos medida legal contra você por causa dele.

  • Use conta sua. Crie quantas precisar.
  • Pare no momento em que confirmar a falha. Não é preciso ir mais fundo para provar.
  • Não acesse, copie, altere nem apague dado de outra pessoa.
  • Não degrade o serviço para quem está usando.
  • Não use a falha para obter vantagem.
  • Não publique nem compartilhe antes da correção.

Sair dessas regras — em especial acessar dado de terceiro ou tirar o serviço do ar — deixa de ser pesquisa e volta a ser um incidente, tratado como tal.

O que esperar

  • até 72 horas confirmamos que o relato chegou;
  • até 7 dias dizemos se reproduzimos e qual a gravidade;
  • enquanto durar avisamos o andamento sem você precisar cobrar;
  • ao corrigir avisamos e combinamos quando pode ser publicado.

Falha que alcança dado de outro titular entra em contenção imediata. O procedimento interno completo — detecção, contenção, investigação, impacto e comunicação — está no repositório, em SECURITY_INCIDENT_RESPONSE.md.

Este é um projeto pequeno e os prazos são compromisso de esforço, não de contrato. Se passar do prazo, cobre: a demora é falha nossa, não sinal de que o relato foi ignorado.

Divulgação coordenada

Pedimos que a publicação venha depois da correção estar no ar. O motivo é concreto: o aplicativo funciona offline, e quem já instalou uma versão só recebe a correção ao abrir de novo. Uma publicação antecipada atinge quem ainda não teve como se atualizar.

Não pedimos silêncio indefinido. Se a correção demorar sem explicação, é justo publicar — avise antes.

Não há recompensa em dinheiro. O projeto está em beta e não mantém programa pago. O que oferecemos é resposta rápida, correção real e crédito público a quem quiser, com nome ou identificação à sua escolha.

Sobre o que você nos envia

O relato é lido por quem mantém o projeto. Guardamos o conteúdo enquanto a falha estiver aberta e depois pelo tempo necessário para o registro da correção. Não usamos seu relato para outra finalidade e não repassamos a terceiro, salvo quando a falha estiver no serviço de um fornecedor e precisar ser levada a ele — nesse caso avisamos você.

Como o Cofre trata dado pessoal, a política de privacidade e o inventário de dados ficam dentro do aplicativo, em Privacidade.