Documentos jurídicos

Política de Divulgação de Vulnerabilidades

Última atualização: 5 de outubro de 2026

A UDISOFTBOX CONSULTORIA E TECNOLOGIA LTDA ("INGESTIA") agradece quem dedica tempo a encontrar e relatar falhas de segurança na plataforma ingestia.io. Este documento diz como relatar, o que prometemos em troca e o que não é autorizado — para que ninguém tenha de adivinhar se está protegido ao fazer a coisa certa.

1. Como relatar

Canal único: seguranca@ingestia.io

Ajuda muito incluir:

  • o endereço, pedido ou tela em que a falha aparece;
  • os passos para reproduzir, na ordem;
  • o que você conseguiu ver ou fazer que não deveria;
  • data e hora aproximadas dos testes, e o endereço de origem usado — isso nos permite separar seu tráfego do de um ataque real;
  • como prefere ser creditado, se quiser crédito.

Relato em português, inglês ou espanhol. Não exigimos formulário, cadastro nem assinatura de termo para receber um relato.

2. Nosso compromisso

Prazo
Confirmar que recebemos2 dias úteis
Primeira avaliação (procede, não procede, precisamos de mais informação)5 dias úteis
Informar a correção ou a decisão de não corrigir, com a razão30 dias corridos da avaliação, ou prazo acordado quando a correção exigir mudança estrutural

Além dos prazos:

  • mantemos você informado enquanto o caso estiver aberto, sem que precise cobrar;
  • damos crédito público a quem relatou, se desejar, quando a correção for publicada;
  • não cobramos nada e não exigimos acordo de confidencialidade como condição para tratar o relato.

3. Porto seguro

Este é o ponto central deste documento.

A INGESTIA não trata relato de boa-fé como violação da Política de Uso Aceitável e não adotará medida legal ou contratual contra quem, de boa-fé:

  • descobriu a falha sem intenção de causar dano;
  • interrompeu os testes assim que confirmou a existência da falha;
  • não acessou, copiou, alterou, destruiu nem expôs dado de terceiro além do estritamente necessário para demonstrar o problema;
  • não degradou, interrompeu nem sobrecarregou o serviço;
  • relatou primeiro para nós e nos deu prazo razoável antes de qualquer divulgação pública;
  • não usou a falha para obter vantagem, nem a comercializou ou ofereceu a outros.

Dentro desses limites, nosso compromisso é tratar você como alguém que nos ajudou — porque é o que você fez.

Se, ao demonstrar a falha, você acidentalmente acessar dado de outra pessoa: pare, não guarde cópia, descreva o ocorrido no relato. Acesso acidental comunicado de imediato não quebra o porto seguro; silêncio, sim.

4. O que não é autorizado

Fora do porto seguro, e vedado pela Política de Uso Aceitável:

  • teste de intrusão, varredura automatizada ou teste de carga sem autorização escrita prévia — pedidos pelo mesmo canal, e concedemos para avaliação legítima;
  • ataque de indisponibilidade (negação de serviço), em qualquer volume;
  • engenharia social, phishing ou qualquer abordagem a pessoas da equipe, de clientes ou de fornecedores;
  • ataque físico a instalações;
  • acesso, download ou retenção de dado de cliente além do mínimo para demonstrar a falha;
  • alteração ou exclusão de dado que não seja seu;
  • uso de falha para manter acesso persistente;
  • divulgação pública antes do prazo da seção 2, sem acordo.

5. Fora de escopo

Relatos destes tipos serão lidos, mas normalmente não são tratados como vulnerabilidade:

  • ausência de cabeçalho de segurança sem impacto demonstrável;
  • resultado bruto de ferramenta automatizada, sem caminho de exploração;
  • vulnerabilidade apenas em versão desatualizada de navegador, ou que exija que a vítima já esteja comprometida;
  • questões de configuração de e-mail (SPF, DKIM, DMARC) sem exploração demonstrada;
  • problema em serviço de terceiro que não operamos — nesse caso oriente o relato ao fornecedor; a Lista de Subprocessadores identifica quem opera o quê;
  • ausência de limite de taxa em ponto sem efeito sensível;
  • engenharia de prompt que faça um recurso de IA produzir texto indesejado, sem acesso a dado de outro ambiente nem execução de ação não autorizada. Isso é tratado como qualidade do produto, pelo suporte.

6. Escopo

Em escopo: ingestia.io, seus subdomínios operados pela INGESTIA, a Plataforma autenticada e as interfaces públicas de programação.

Fora de escopo: serviços de terceiros, mesmo quando acessados a partir da Plataforma; e o ambiente de nuvem do próprio Cliente, nas contratações em que a Plataforma roda na conta dele — ali o titular do ambiente é quem autoriza qualquer teste.

7. Divulgação coordenada

Pedimos a oportunidade de corrigir antes da publicação. Em troca, não pedimos silêncio indefinido: findo o prazo da seção 2, ou havendo acordo, você é livre para publicar. Se precisarmos de mais tempo, explicaremos por quê e proporemos uma data — não pediremos adiamento sem fundamento.

Não operamos programa de recompensa financeira (bug bounty) nesta data. Preferimos dizer isso aqui a deixar a expectativa em aberto.

8. Incidente já em curso

Se você acredita que a falha está sendo explorada agora, escreva no assunto INCIDENTE EM CURSO e descreva o que observou. Esse assunto tem prioridade sobre os prazos da seção 2.

9. Contato

Segurança: seguranca@ingestia.io · Privacidade e titulares: privacidade@ingestia.io · Encarregado: Encarregado de Dados (DPO) — encarregado@ingestia.io