Política de divulgação de vulnerabilidades
Como reportar um problema de segurança nos sistemas Nubesti, o nosso safe harbor e o que está fora de âmbito.
Última atualização: 21 de setembro de 2026
Se encontrar um problema de segurança nos sistemas Nubesti (site, portal ou plataforma — não um alvo de cliente), queremos saber. Esta é a política referida em /.well-known/security.txt.
Os achados sobre alvos de um cliente pertencem a esse cliente. Não nos envie detalhes de exploit sobre produção de terceiros.
1. Como reportar
Escreva para [email protected] com:
- Descrição e impacto
- Passos para reproduzir
- URL, endpoint ou componente afetado
- Prova que não destrua dados nem exponha outros clientes
Procuramos acusar receção em 24 horas e uma primeira avaliação em 48 horas.
2. Safe harbor
Não intentaremos ação civil ou penal contra investigadores que:
- Atuem de boa-fé
- Evitem violações de privacidade, destruição de dados e degradação do serviço
- Não acedam a dados alheios além do necessário para demonstrar o problema
- Nos deem uma oportunidade razoável de corrigir antes de divulgação pública
Este safe harbor não cobre ataques a ambientes de clientes, intrusão física nem extorsão.
3. Fora de âmbito
- Negação de serviço ou floods volumétricos contra produção
- Spam, engenharia social da equipa ou phishing aos nossos clientes
- Ataques físicos
- Achados que só afetem browsers obsoletos ou exijam MITM na máquina do investigador
- Problemas de produtos de terceiros que não operamos, salvo má configuração clara sob o nosso controlo
4. Coordenação
Não publique um exploit completo antes de uma correção ou data acordada. Podemos creditar quem quiser ser nomeado.
Não temos bug bounty público neste momento. Podemos oferecer um agradecimento; não prometemos pagamento.