Esta tradução é fornecida por conveniência. A versão em inglês é o texto legalmente vinculativo. Ver a versão em inglês

Resposta e Escalonamento de Incidentes de Segurança

Esta página é mantida pela Georithm para explicar o processo que seguimos quando um incidente de segurança é suspeito ou confirmado, as metas de resposta com as quais trabalhamos e como você pode nos contatar ou escalonar se não receber um retorno. Ela descreve nossas próprias práticas durante a fase beta pública; não constitui uma auditoria independente, certificação ou garantia de qualquer resultado específico.

Version
v1.0
Last updated
29 July 2026

Um incidente de segurança é qualquer evento que acreditamos comprometer, ou ameaçar de forma crível, a confidencialidade, integridade ou disponibilidade do serviço Georithm ou dos dados nele contidos.

Isso inclui suspeita de acesso não autorizado a contas ou dados, contorno de nossos controles de acesso ou direitos de plano, anomalias de pagamento ou webhook e exposição de credenciais.

A Georithm está em beta público. Publicamos este processo para que clientes e pesquisadores de segurança saibam o que esperar e para que nossa própria equipe siga as mesmas etapas sempre.

Envie um e-mail para jerogz@georithm.info com o máximo de detalhes que puder fornecer com segurança. Por favor, não utilize o suporte geral para assuntos de segurança e não publique detalhes publicamente antes que tenhamos tido uma oportunidade razoável de responder.

Um relatório útil inclui:

  • Um resumo de uma linha sobre o problema
  • A URL, tela ou endpoint afetado
  • Etapas para reprodução
  • O impacto que você acredita que ele tenha
  • O horário em que você o observou, em UTC
  • Um endereço de contato para acompanhamento

Por favor, reporte apenas identificadores — nunca nos envie cópias de dados de outra pessoa. Clientes logados também podem encontrar estes detalhes de contato em Configurações, sob Contato de segurança e escalonamento.

Classificamos cada relatório e sinal interno em um de quatro níveis, o que define nossas metas de resposta.

  • P1 — Crítico: exposição confirmada ou altamente provável de dados de clientes, invasão de conta (account takeover), fraude de pagamento ou interrupção total do produto autenticado. Reconhecido em até 15 minutos, 24 horas por dia, com atualizações pelo menos de hora em hora até ser contido.
  • P2 — Alto: uma vulnerabilidade explorável sem perda de dados confirmada, ou um controle de segurança degradado, como MFA, limitação de taxa (rate limiting) ou aplicação de direitos. Reconhecido em até 4 horas úteis, com atualizações diárias.
  • P3 — Médio: um defeito relevante para a segurança com impacto limitado ou condições prévias improváveis. Reconhecido em até 2 dias úteis, com atualizações semanais.
  • P4 — Baixo ou informativo: sugestões de endurecimento (hardening) e achados sem caminho de exploração demonstrado. Reconhecido em até 5 dias úteis e rastreado em nosso backlog.

Estas são as metas com as quais trabalhamos. São compromissos de processo e esforço, não garantias contratuais, e podemos reclassificar um incidente à medida que obtivermos mais informações.

  1. Detectar e reportar. Os sinais vêm de nosso monitoramento de segurança interno, nossa suíte automatizada de regressão de segurança, nosso provedor de pagamentos ou de você. As evidências são capturadas antes que qualquer coisa seja alterada.
  2. Triagem e classificação. Nomeamos um comandante de incidente que detém as decisões e comunicações, atribuímos uma gravidade e abrimos um registro de incidente com uma linha do tempo contínua.
  3. Conter. Interrompemos o impacto antes de identificar a causa raiz: revogando sessões, desativando contas ou funções afetadas, restringindo regras de acesso e rotacionando qualquer credencial que possa ter sido exposta.
  4. Erradicar e recuperar. Corrigimos a causa raiz, adicionamos um teste de regressão para que a mesma classe de problema seja verificada automaticamente, reexecutamos nossa suíte completa de regressão de segurança e restauramos o serviço normal.
  5. Notificar. Avaliamos se dados pessoais foram afetados e notificamos as pessoas e organizações que precisam saber.
  6. Revisar. Dentro de cinco dias úteis após a resolução, realizamos uma revisão isenta de culpa (blameless review) e transformamos as conclusões em ações rastreadas.

Se determinarmos que um incidente afetou sua conta ou seus dados, entraremos em contato com você pelo endereço de e-mail constante em sua conta.

Nossos avisos visam informar: o que aconteceu, quais dados estiveram envolvidos, o que fizemos a respeito, o que recomendamos que você faça e como entrar em contato conosco para dúvidas. Quando ainda não sabemos algo, declaramos isso em vez de especular.

Nos casos em que for provável a ocorrência de uma violação de dados pessoais, trabalhamos de acordo com os prazos de notificação descritos em nossa Política de Privacidade e no Aviso de GDPR, incluindo a notificação à autoridade supervisora relevante sem demora injustificada e, sempre que viável, em até 72 horas após tomarmos conhecimento. Nos casos em que a Georithm atua como operadora para um cliente empresarial, aplicam-se os termos de notificação de nosso Acordo de Processamento de Dados.

Se você reportou algo e não recebeu uma resposta dentro da janela de reconhecimento acima, você pode escalonar:

  1. Responda ao seu e-mail original para jerogz@georithm.info, citando o horário em que o enviou pela primeira vez.
  2. Envie um e-mail para jerogz@georithm.info, referenciando o relatório original, para contatar o responsável direto.
  3. Para qualquer assunto envolvendo dados pessoais, coloque em cópia jerogz@georithm.info para que o contato de privacidade seja incluído.
  4. Se sua preocupação for sobre como lidamos com uma questão de privacidade, você mantém o direito de levá-la à sua autoridade de proteção de dados a qualquer momento, conforme descrito em nosso Aviso de GDPR.

Apreciamos a pesquisa de segurança feita de boa-fé sob as regras estabelecidas em nossa Política de Divulgação de Segurança. Em resumo: use suas próprias contas de teste, não acesse ou extraia dados pertencentes a terceiros, não degrade o serviço para outros usuários, pare imediatamente se obtiver acesso não pretendido e nos dê uma janela razoável para remediação antes de publicar.

Atualmente não operamos um programa de bug bounty pago. Ficaremos felizes em dar crédito aos pesquisadores que reportarem com responsabilidade, caso assim desejem.

A segurança do serviço global é compartilhada.

  • Georithm é responsável pela aplicação, seus controles de acesso, seu monitoramento e este processo de resposta.
  • Nossos provedores de plataforma são responsáveis pela segurança da infraestrutura subjacente que operam, incluindo nossos provedores de hospedagem, banco de dados, autenticação e pagamento. Problemas em suas plataformas também devem ser reportados a eles diretamente.
  • Você é responsável por manter suas credenciais seguras, habilitar a autenticação de múltiplos fatores, gerenciar quem você convida para sua conta e nos informar prontamente se suspeitar que sua conta foi comprometida.

This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.

Feedback