Esta tradução é fornecida por conveniência. A versão em inglês é o texto legalmente vinculativo. Ver a versão em inglês
Política de Divulgação de Segurança
Levamos a segurança da Georithm a sério e aceitamos relatórios responsáveis de pesquisadores de segurança. Esta página explica as medidas que temos em vigor, o que está dentro e fora do escopo para testes, as regras que solicitamos aos pesquisadores que sigam e como lidamos com os relatórios após o recebimento.
- Version
- v1.0
- Last updated
- 29 July 2026
Projetamos a Georithm com uma série de medidas de segurança em vigor, incluindo:
- Criptografia de dados em trânsito usando TLS
- Criptografia de dados em repouso para dados de clientes armazenados
- Autenticação segura, incluindo suporte para manipulação moderna de sessões e credenciais através de nossa camada de autenticação baseada em Supabase
- Permissões baseadas em funções para limitar o acesso a dados e recursos com base na função da conta
- Limitação de taxa (rate limiting) em endpoints sensíveis para reduzir abusos e ataques automatizados
- Registro de auditoria (audit logging) de ações administrativas e de conta significativas
Estas são medidas que mantemos e continuamos a aprimorar; elas descrevem nossas práticas e não representam um resultado de segurança certificado ou garantido.
Dentro do escopo
- O aplicativo web Georithm e seu painel de controle autenticado
- Páginas de marketing voltadas ao público sob nosso domínio principal
- Nossas APIs primárias utilizadas pelo aplicativo Georithm
Fora de escopo
- Provedores terceirizados com os quais nos integramos, incluindo infraestrutura da Mapbox, Stripe e Supabase (por favor, reporte problemas nesses serviços diretamente ao provedor relevante)
- Engenharia social de nossos funcionários, contratados ou clientes
- Ataques de segurança física contra nossos escritórios ou pessoal
- Testes de negação de serviço (DoS) volumétricos
- Descobertas produzidas exclusivamente por scanners automatizados sem um impacto explorável demonstrado
Ao testar a Georithm, por favor:
- Evite acessar, baixar ou exfiltrar dados que não pertencem a você
- Evite ações que possam violar a privacidade de outros usuários
- Use suas próprias contas de teste sempre que possível, em vez de contas reais de clientes
- Evite qualquer atividade que degrade a disponibilidade ou o desempenho do serviço para outros usuários
- Interrompa os testes e reporte imediatamente se obtiver acesso não pretendido a dados sensíveis
Por favor, envie os relatórios para jerogz@georithm.info. Para nos ajudar na triagem rápida, inclua sempre que possível:
- Uma descrição clara da vulnerabilidade e seu impacto potencial
- Instruções de reprodução passo a passo
- Quaisquer URLs relevantes, dados de requisição/resposta ou capturas de tela
- A conta ou ambiente utilizado para os testes
Por favor, evite incluir dados reais de clientes em seu relatório; use dados fictícios ou de teste sempre que for prático.
Nosso objetivo é processar os relatórios da seguinte forma, como metas e não garantias:
- Confirmar o recebimento de um relatório válido dentro de alguns dias úteis
- Fornecer uma avaliação inicial de triagem indicando se o relatório foi aceito para investigação
- Mantê-lo razoavelmente informado sobre o progresso da remediação para problemas confirmados
- Coordenar o cronograma de qualquer divulgação pública assim que uma correção estiver disponível
Os prazos de resposta e remediação podem variar dependendo da gravidade e complexidade.
Não moveremos ações judiciais contra pesquisadores que fizerem um esforço de boa-fé para cumprir esta política, reportarem vulnerabilidades de forma responsável e evitarem as atividades proibidas descritas nas regras de engajamento acima. Este porto seguro não se estende a atividades que violem as regras de engajamento ou a legislação aplicável.
Atualmente, não operamos um programa de bug bounty pago. Nos casos em que um pesquisador fizer um relatório valioso e divulgado de forma responsável, poderemos, a nosso critério, oferecer reconhecimento público ou outra forma de reconhecimento, a menos que o pesquisador prefira permanecer anônimo.
Para relatórios sensíveis, você pode solicitar nossa chave PGP atual ou outro canal de comunicação seguro entrando em contato primeiro com jerogz@georithm.info. Uma impressão digital de chave PGP (fingerprint), quando disponível, será publicada ou fornecida mediante solicitação: [PGP Key Fingerprint Placeholder].
This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.