A UDISOFTBOX CONSULTORIA E TECNOLOGIA LTDA ("INGESTIA") agradece quem dedica tempo a encontrar e relatar falhas de segurança na plataforma ingestia.io. Este documento diz como relatar, o que prometemos em troca e o que não é autorizado — para que ninguém tenha de adivinhar se está protegido ao fazer a coisa certa.
1. Como relatar
Canal único: seguranca@ingestia.io
Ajuda muito incluir:
- o endereço, pedido ou tela em que a falha aparece;
- os passos para reproduzir, na ordem;
- o que você conseguiu ver ou fazer que não deveria;
- data e hora aproximadas dos testes, e o endereço de origem usado — isso nos permite separar seu tráfego do de um ataque real;
- como prefere ser creditado, se quiser crédito.
Relato em português, inglês ou espanhol. Não exigimos formulário, cadastro nem assinatura de termo para receber um relato.
2. Nosso compromisso
| Prazo | |
|---|---|
| Confirmar que recebemos | 2 dias úteis |
| Primeira avaliação (procede, não procede, precisamos de mais informação) | 5 dias úteis |
| Informar a correção ou a decisão de não corrigir, com a razão | 30 dias corridos da avaliação, ou prazo acordado quando a correção exigir mudança estrutural |
Além dos prazos:
- mantemos você informado enquanto o caso estiver aberto, sem que precise cobrar;
- damos crédito público a quem relatou, se desejar, quando a correção for publicada;
- não cobramos nada e não exigimos acordo de confidencialidade como condição para tratar o relato.
3. Porto seguro
Este é o ponto central deste documento.
A INGESTIA não trata relato de boa-fé como violação da Política de Uso Aceitável e não adotará medida legal ou contratual contra quem, de boa-fé:
- descobriu a falha sem intenção de causar dano;
- interrompeu os testes assim que confirmou a existência da falha;
- não acessou, copiou, alterou, destruiu nem expôs dado de terceiro além do estritamente necessário para demonstrar o problema;
- não degradou, interrompeu nem sobrecarregou o serviço;
- relatou primeiro para nós e nos deu prazo razoável antes de qualquer divulgação pública;
- não usou a falha para obter vantagem, nem a comercializou ou ofereceu a outros.
Dentro desses limites, nosso compromisso é tratar você como alguém que nos ajudou — porque é o que você fez.
Se, ao demonstrar a falha, você acidentalmente acessar dado de outra pessoa: pare, não guarde cópia, descreva o ocorrido no relato. Acesso acidental comunicado de imediato não quebra o porto seguro; silêncio, sim.
4. O que não é autorizado
Fora do porto seguro, e vedado pela Política de Uso Aceitável:
- teste de intrusão, varredura automatizada ou teste de carga sem autorização escrita prévia — pedidos pelo mesmo canal, e concedemos para avaliação legítima;
- ataque de indisponibilidade (negação de serviço), em qualquer volume;
- engenharia social, phishing ou qualquer abordagem a pessoas da equipe, de clientes ou de fornecedores;
- ataque físico a instalações;
- acesso, download ou retenção de dado de cliente além do mínimo para demonstrar a falha;
- alteração ou exclusão de dado que não seja seu;
- uso de falha para manter acesso persistente;
- divulgação pública antes do prazo da seção 2, sem acordo.
5. Fora de escopo
Relatos destes tipos serão lidos, mas normalmente não são tratados como vulnerabilidade:
- ausência de cabeçalho de segurança sem impacto demonstrável;
- resultado bruto de ferramenta automatizada, sem caminho de exploração;
- vulnerabilidade apenas em versão desatualizada de navegador, ou que exija que a vítima já esteja comprometida;
- questões de configuração de e-mail (SPF, DKIM, DMARC) sem exploração demonstrada;
- problema em serviço de terceiro que não operamos — nesse caso oriente o relato ao fornecedor; a Lista de Subprocessadores identifica quem opera o quê;
- ausência de limite de taxa em ponto sem efeito sensível;
- engenharia de prompt que faça um recurso de IA produzir texto indesejado, sem acesso a dado de outro ambiente nem execução de ação não autorizada. Isso é tratado como qualidade do produto, pelo suporte.
6. Escopo
Em escopo: ingestia.io, seus subdomínios operados pela INGESTIA, a Plataforma autenticada e as interfaces públicas de programação.
Fora de escopo: serviços de terceiros, mesmo quando acessados a partir da Plataforma; e o ambiente de nuvem do próprio Cliente, nas contratações em que a Plataforma roda na conta dele — ali o titular do ambiente é quem autoriza qualquer teste.
7. Divulgação coordenada
Pedimos a oportunidade de corrigir antes da publicação. Em troca, não pedimos silêncio indefinido: findo o prazo da seção 2, ou havendo acordo, você é livre para publicar. Se precisarmos de mais tempo, explicaremos por quê e proporemos uma data — não pediremos adiamento sem fundamento.
Não operamos programa de recompensa financeira (bug bounty) nesta data. Preferimos dizer isso aqui a deixar a expectativa em aberto.
8. Incidente já em curso
Se você acredita que a falha está sendo explorada agora, escreva no assunto INCIDENTE EM CURSO e descreva o que observou. Esse assunto tem prioridade sobre os prazos da seção 2.
9. Contato
Segurança: seguranca@ingestia.io · Privacidade e titulares: privacidade@ingestia.io · Encarregado: Encarregado de Dados (DPO) — encarregado@ingestia.io