Política de Divulgação Responsável
Última atualização: 2026-08-03
A segurança dos dados dos nossos clientes e dos seus colaboradores é prioridade na Trilha CuboPlus. Valorizamos o trabalho da comunidade de pesquisa em segurança e acreditamos que a colaboração responsável nos ajuda a proteger melhor a plataforma. Esta página descreve como relatar uma vulnerabilidade e o que você pode esperar de nós.
Esta política não é um programa de recompensas: não oferecemos pagamento por relato. Veja o item 6.
1. Porto seguro (safe harbor)
Pesquisa de boa-fé é uma atividade autorizada. Se você realizar pesquisa de segurança de acordo com esta política, consideraremos sua conduta autorizada, não recomendaremos nem iniciaremos ação judicial ou administrativa contra você, e não solicitaremos a terceiros que o façam por conta da sua pesquisa.
Trabalharemos com você para entender e resolver o problema rapidamente. Caso uma ação legal seja iniciada por um terceiro contra você por atividades conduzidas de acordo com esta política, tornaremos pública a autorização.
Este porto seguro se aplica apenas enquanto você agir de boa-fé e cumprir as diretrizes desta política. Ele não se estende a atividades que violem a lei, prejudiquem terceiros ou comprometam dados que não sejam de contas de teste suas — nem a atividades fora dos limites dos itens 2.1 e 3, ainda que conduzidas com boa intenção.
2. Escopo
Esta política cobre exclusivamente os serviços da Trilha CuboPlus acessíveis nos seguintes endereços:
- O site institucional: trilha.cubo.plus;
- Os portais de administração, conta e parceiros: admin-trilha, conta-trilha, partner-trilha e auth-trilha, no domínio cubo.plus;
- Os ambientes de LMS dos clientes e suas APIs, quando você já tiver acesso legítimo a um deles — com as restrições do item 2.1.
2.1 Ambientes de clientes — o que é permitido
Cada empresa cliente tem o seu próprio ambiente, com dados reais dela e dos seus colaboradores.
Não publicamos os endereços desses ambientes, e não os procure. Descobrir, adivinhar ou enumerar endereços de clientes não é pesquisa coberta por esta política — é exatamente um dos riscos que ela existe para evitar, porque a simples lista de quem usa a plataforma já é informação dos nossos clientes, não nossa.
Se você já tem acesso legítimo a um desses ambientes — por exemplo, porque é colaborador de uma empresa cliente e tem conta nele —, as falhas que encontrar ali estão cobertas, inclusive (e principalmente) falhas de isolamento entre clientes distintos. O que se pode fazer é limitado:
- Permitido: análise manual, navegação, inspeção de requisições e respostas, e prova de conceito mínima e não destrutiva, sempre a partir da sua conta.
- Não permitido, em nenhuma hipótese: tráfego automatizado de volume (varredura, fuzzing, força bruta, enumeração massiva, teste de carga), escrita ou alteração de dados que não sejam seus, criação ou modificação de usuários, e qualquer ação que altere a configuração do ambiente.
- Não tem acesso e quer testar? Escreva para o contato do item 7 e, quando for pertinente, forneceremos um ambiente ou uma conta de teste. Uma falha demonstrada em ambiente de teste vale o mesmo que uma demonstrada em produção — e não coloca o dado de ninguém em risco.
- Ambiente dedicado a testes: quando disponibilizarmos um ambiente de testes público, ele passa a ser o alvo padrão desta política, e os ambientes de clientes ficam restritos à análise manual descrita acima. Anunciaremos aqui, nesta página.
Motivo, dito na cara: os ambientes de clientes compartilham servidor. Um pico de carga em um deles pode indisponibilizar os vizinhos — empresas que não pediram para participar de teste nenhum. Não é formalidade: é o risco operacional que mais nos preocupa.
3. Fora de escopo
- Outros produtos da Cubotimize, ainda que hospedados em domínio semelhante ou compartilhado — incluindo o endereço raiz cubo.plus, que atende a um produto distinto, em outra infraestrutura. Eles não estão cobertos por esta política nem pelo porto seguro acima;
- Descobrir, adivinhar ou enumerar endereços de ambientes de clientes (ver o item 2.1);
- Serviços de terceiros que utilizamos (por exemplo provedores de nuvem, CDN, e-mail transacional e gateways de pagamento) — relate essas falhas diretamente ao fornecedor responsável;
- Engenharia social, phishing ou qualquer abordagem a colaboradores, clientes ou usuários finais;
- Ataques físicos a instalações ou equipamentos;
- Ataques volumétricos ou de negação de serviço (DoS/DDoS) e testes de carga/stress;
- Tráfego automatizado de volume — varredura, fuzzing, força bruta, credential stuffing e enumeração massiva — contra qualquer endereço desta política. Precisa de um teste assim para demonstrar a falha? Combine antes pelo contato do item 7;
- Persistir acesso (backdoor, tarefa agendada, usuário oculto), pivotar de um ambiente para outro e extrair dados em volume. Prova de conceito é um registro, uma captura, e para;
- Volume nos fluxos que disparam e-mail (cadastro, recuperação de senha, convite) — a cota do nosso provedor é compartilhada com o e-mail de clientes reais;
- Qualquer teste que degrade o serviço, corrompa dados ou acesse informações de outros clientes ou usuários;
- Relatórios gerados automaticamente por scanners, sem impacto de segurança demonstrado, e questões apenas de "boas práticas" sem risco explorável.
4. O que relatar
Interessam-nos, sobretudo, vulnerabilidades técnicas com impacto real de segurança, tais como:
- Falhas de autenticação ou de autorização, incluindo acesso indevido entre clientes/inquilinos distintos;
- Exposição de dados sensíveis ou pessoais;
- Injeções (SQL, comandos, template), execução remota de código, SSRF, XSS com impacto, entre outras;
- Falhas que permitam elevação de privilégios ou contornar controles de segurança.
Para agilizar a análise, inclua no relato: uma descrição clara da falha e do seu impacto, os passos para reproduzi-la, uma prova de conceito mínima (quando aplicável) e os endereços/parâmetros afetados.
5. Diretrizes para a pesquisa
- Aja de boa-fé e evite qualquer atividade que viole a privacidade, degrade a experiência de outros usuários, interrompa serviços ou destrua dados;
- Use apenas contas de teste que sejam suas; não acesse, altere nem retenha dados de outros usuários ou clientes;
- Identifique-se enquanto pesquisa. Envie um e-mail ao contato do item 7 antes de começar, informando o período e os endereços de origem, e inclua um cabeçalho identificável nas suas requisições (por exemplo `X-Security-Research: <seu e-mail>`). É isto que nos permite distinguir pesquisa de ataque — e falar com você em vez de bloquear às cegas;
- Percebeu impacto, pare. Se notar lentidão, erro generalizado ou qualquer sinal de que o serviço degradou, interrompa imediatamente e nos avise pelo mesmo canal, mesmo que você não tenha certeza de que a causa foi você. Um aviso a mais não custa nada; um a menos custa a operação de um cliente;
- Limite-se ao mínimo necessário para demonstrar a falha — não explore além do que for preciso como prova de conceito;
- Se encontrar dados pessoais ou credenciais durante a pesquisa, interrompa imediatamente e nos avise; não os copie, armazene nem divulgue;
- Dê-nos uma oportunidade razoável de corrigir o problema antes de divulgá-lo publicamente (divulgação coordenada);
- Respeite a legislação aplicável, incluindo a Lei Geral de Proteção de Dados (LGPD).
6. O que esperar de nós
- Não oferecemos recompensa financeira. Esta política não é um programa de bug bounty: não há pagamento, prêmio, crédito ou brinde por relato — nem por gravidade, nem por ineditismo. O que oferecemos é o porto seguro do item 1, uma resposta ao seu relato e, se você quiser, reconhecimento público da sua contribuição;
- Confirmaremos o recebimento do seu relato;
- Avaliaremos a questão, manteremos você informado sobre o andamento e poderemos pedir detalhes adicionais;
- Trabalharemos para corrigir vulnerabilidades legítimas com a prioridade adequada à sua gravidade e ao seu impacto;
- Se você desejar, reconheceremos publicamente a sua contribuição depois que a correção for aplicada.
7. Contato
Envie seu relato para [email protected]. Aceitamos relatos em português ou inglês. Consulte também o nosso security.txt (RFC 9116) em trilha.cubo.plus/.well-known/security.txt.
Agradecemos, desde já, por ajudar a manter a Trilha CuboPlus mais segura.