Divulgação de Vulnerabilidades
Última atualização: 17 de agosto de 2026
1. Nosso compromisso
A GitGuard é uma ferramenta de segurança, e ferramentas de segurança precisam praticar o que vendem. Se você encontrou uma vulnerabilidade real na nossa plataforma, queremos saber antes que alguém mal-intencionado saiba.
Reportes feitos de boa-fé, dentro do escopo abaixo, não resultam em ação legal da nossa parte — ver a seção de porto seguro.
2. Escopo
Está no escopo: o site e a aplicação em www.gitguard.com.br, a API em api.gitguard.com.br, o fluxo de autenticação via GitHub OAuth, o GitHub App e seus webhooks, e o isolamento dos containers de scan.
Use apenas contas de teste criadas por você mesmo. Não é necessário (e não é autorizado) acessar dados de outros usuários para provar uma falha — uma prova de conceito contra sua própria conta é suficiente.
3. Fora do escopo
Não são autorizados: ataques de negação de serviço (DoS/DDoS) ou qualquer teste de carga; engenharia social contra a equipe ou usuários (phishing, vishing); acesso, modificação ou exclusão de dados de outros usuários; spam ou abuso dos e-mails transacionais; e testes contra a infraestrutura de terceiros que usamos (GitHub, Supabase, Vercel, Stripe, Resend) — reporte esses diretamente a eles.
Achados que dependem só de configuração desatualizada de navegador/SO do usuário, ausência de rate-limit em endpoints não sensíveis, ou vulnerabilidades já conhecidas e sem correção disponível em dependências de terceiros normalmente não são elegíveis, mas reporte mesmo assim — avaliamos caso a caso.
4. Como reportar
Envie um e-mail para secopsguardian@gmail.com com o assunto "Divulgação de Vulnerabilidade", descrevendo: o que você encontrou, os passos para reproduzir, e o impacto potencial. Anexe prova de conceito quando possível.
Também aceitamos reportes referenciados no security.txt público em /.well-known/security.txt.
5. Prazos de resposta
Confirmamos o recebimento em até 3 dias úteis. Falhas críticas ou de alta severidade recebem uma correção ou mitigação em até 7 dias; as demais, conforme a gravidade, tipicamente em até 30 dias. Mantemos você informado do andamento.
6. Porto seguro
Não moveremos ação legal contra pesquisadores que agirem de boa-fé, respeitando o escopo e as restrições acima, e que nos derem tempo razoável para corrigir antes de qualquer divulgação pública. Isso inclui acesso não intencional e limitado a dados durante a pesquisa, desde que reportado imediatamente e os dados não sejam retidos, copiados ou compartilhados.
7. Reconhecimento
Não operamos um programa de recompensas (bug bounty) pago no momento. Com sua permissão, listamos publicamente quem reportou vulnerabilidades corrigidas como agradecimento.
