Esta tradução é fornecida por conveniência. A versão em inglês é o texto legalmente vinculativo. Ver a versão em inglês

Política de Divulgação de Segurança

Levamos a segurança da Georithm a sério e aceitamos relatórios responsáveis de pesquisadores de segurança. Esta página explica as medidas que temos em vigor, o que está dentro e fora do escopo para testes, as regras que solicitamos aos pesquisadores que sigam e como lidamos com os relatórios após o recebimento.

Version
v1.0
Last updated
29 July 2026

Projetamos a Georithm com uma série de medidas de segurança em vigor, incluindo:

  • Criptografia de dados em trânsito usando TLS
  • Criptografia de dados em repouso para dados de clientes armazenados
  • Autenticação segura, incluindo suporte para manipulação moderna de sessões e credenciais através de nossa camada de autenticação baseada em Supabase
  • Permissões baseadas em funções para limitar o acesso a dados e recursos com base na função da conta
  • Limitação de taxa (rate limiting) em endpoints sensíveis para reduzir abusos e ataques automatizados
  • Registro de auditoria (audit logging) de ações administrativas e de conta significativas

Estas são medidas que mantemos e continuamos a aprimorar; elas descrevem nossas práticas e não representam um resultado de segurança certificado ou garantido.

Dentro do escopo

  • O aplicativo web Georithm e seu painel de controle autenticado
  • Páginas de marketing voltadas ao público sob nosso domínio principal
  • Nossas APIs primárias utilizadas pelo aplicativo Georithm

Fora de escopo

  • Provedores terceirizados com os quais nos integramos, incluindo infraestrutura da Mapbox, Stripe e Supabase (por favor, reporte problemas nesses serviços diretamente ao provedor relevante)
  • Engenharia social de nossos funcionários, contratados ou clientes
  • Ataques de segurança física contra nossos escritórios ou pessoal
  • Testes de negação de serviço (DoS) volumétricos
  • Descobertas produzidas exclusivamente por scanners automatizados sem um impacto explorável demonstrado

Ao testar a Georithm, por favor:

  1. Evite acessar, baixar ou exfiltrar dados que não pertencem a você
  2. Evite ações que possam violar a privacidade de outros usuários
  3. Use suas próprias contas de teste sempre que possível, em vez de contas reais de clientes
  4. Evite qualquer atividade que degrade a disponibilidade ou o desempenho do serviço para outros usuários
  5. Interrompa os testes e reporte imediatamente se obtiver acesso não pretendido a dados sensíveis

Por favor, envie os relatórios para jerogz@georithm.info. Para nos ajudar na triagem rápida, inclua sempre que possível:

  • Uma descrição clara da vulnerabilidade e seu impacto potencial
  • Instruções de reprodução passo a passo
  • Quaisquer URLs relevantes, dados de requisição/resposta ou capturas de tela
  • A conta ou ambiente utilizado para os testes

Por favor, evite incluir dados reais de clientes em seu relatório; use dados fictícios ou de teste sempre que for prático.

Nosso objetivo é processar os relatórios da seguinte forma, como metas e não garantias:

  • Confirmar o recebimento de um relatório válido dentro de alguns dias úteis
  • Fornecer uma avaliação inicial de triagem indicando se o relatório foi aceito para investigação
  • Mantê-lo razoavelmente informado sobre o progresso da remediação para problemas confirmados
  • Coordenar o cronograma de qualquer divulgação pública assim que uma correção estiver disponível

Os prazos de resposta e remediação podem variar dependendo da gravidade e complexidade.

Não moveremos ações judiciais contra pesquisadores que fizerem um esforço de boa-fé para cumprir esta política, reportarem vulnerabilidades de forma responsável e evitarem as atividades proibidas descritas nas regras de engajamento acima. Este porto seguro não se estende a atividades que violem as regras de engajamento ou a legislação aplicável.

Atualmente, não operamos um programa de bug bounty pago. Nos casos em que um pesquisador fizer um relatório valioso e divulgado de forma responsável, poderemos, a nosso critério, oferecer reconhecimento público ou outra forma de reconhecimento, a menos que o pesquisador prefira permanecer anônimo.

Para relatórios sensíveis, você pode solicitar nossa chave PGP atual ou outro canal de comunicação seguro entrando em contato primeiro com jerogz@georithm.info. Uma impressão digital de chave PGP (fingerprint), quando disponível, será publicada ou fornecida mediante solicitação: [PGP Key Fingerprint Placeholder].

This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.

Feedback