Política de Divulgação Responsável
Vigente desde: 17 de julho de 2026
A segurança dos dados dos nossos clientes e dos seus colaboradores é prioridade na Trilha CuboPlus. Valorizamos o trabalho da comunidade de pesquisa em segurança e acreditamos que a colaboração responsável nos ajuda a proteger melhor a plataforma. Esta página descreve como relatar uma vulnerabilidade e o que você pode esperar de nós.
1. Porto seguro (safe harbor)
Pesquisa de boa-fé é uma atividade autorizada. Se você realizar pesquisa de segurança de acordo com esta política, consideraremos sua conduta autorizada, não recomendaremos nem iniciaremos ação judicial ou administrativa contra você, e não solicitaremos a terceiros que o façam por conta da sua pesquisa.
Trabalharemos com você para entender e resolver o problema rapidamente. Caso uma ação legal seja iniciada por um terceiro contra você por atividades conduzidas de acordo com esta política, tornaremos pública a autorização.
Este porto seguro se aplica apenas enquanto você agir de boa-fé e cumprir as diretrizes desta política. Ele não se estende a atividades que violem a lei, prejudiquem terceiros ou comprometam dados que não sejam de contas de teste suas.
2. Escopo
Esta política cobre os serviços operados pela Trilha CuboPlus sob o domínio cubo.plus, incluindo:
- O site institucional: trilha.cubo.plus;
- Os portais de administração, conta e parceiros (por exemplo admin-trilha, conta-trilha, partner-trilha, auth-trilha);
- Os ambientes de LMS dos clientes e suas APIs (padrões <cliente>-trilha.cubo.plus e <cliente>-api-trilha.cubo.plus).
Fora de escopo
- Serviços de terceiros que utilizamos (por exemplo provedores de nuvem, CDN, e-mail transacional e gateways de pagamento) — relate essas falhas diretamente ao fornecedor responsável;
- Engenharia social, phishing ou qualquer abordagem a colaboradores, clientes ou usuários finais;
- Ataques físicos a instalações ou equipamentos;
- Ataques volumétricos ou de negação de serviço (DoS/DDoS) e testes de carga/stress;
- Qualquer teste que degrade o serviço, corrompa dados ou acesse informações de outros clientes ou usuários;
- Relatórios gerados automaticamente por scanners, sem impacto de segurança demonstrado, e questões apenas de "boas práticas" sem risco explorável (por exemplo ausência de um cabeçalho, versão de biblioteca sem exploração comprovada).
3. O que relatar
Interessam-nos, sobretudo, vulnerabilidades técnicas com impacto real de segurança, tais como:
- Falhas de autenticação ou de autorização, incluindo acesso indevido entre clientes/inquilinos distintos;
- Exposição de dados sensíveis ou pessoais;
- Injeções (SQL, comandos, template), execução remota de código, SSRF, XSS com impacto, entre outras;
- Falhas que permitam elevação de privilégios ou contornar controles de segurança.
Para agilizar a análise, inclua no relato: uma descrição clara da falha e do seu impacto, os passos para reproduzi-la, uma prova de conceito mínima (quando aplicável) e os endereços/parâmetros afetados.
4. Diretrizes para a pesquisa
- Aja de boa-fé e evite qualquer atividade que viole a privacidade, degrade a experiência de outros usuários, interrompa serviços ou destrua dados;
- Use apenas contas de teste que sejam suas; não acesse, altere nem retenha dados de outros usuários ou clientes;
- Limite-se ao mínimo necessário para demonstrar a falha — não explore além do que for preciso como prova de conceito;
- Se encontrar dados pessoais ou credenciais durante a pesquisa, interrompa imediatamente e nos avise; não os copie, armazene nem divulgue;
- Dê-nos uma oportunidade razoável de corrigir o problema antes de divulgá-lo publicamente (divulgação coordenada);
- Respeite a legislação aplicável, incluindo a Lei Geral de Proteção de Dados (LGPD).
5. O que esperar de nós
- Confirmaremos o recebimento do seu relato;
- Avaliaremos a questão, manteremos você informado sobre o andamento e poderemos pedir detalhes adicionais;
- Trabalharemos para corrigir vulnerabilidades legítimas com a prioridade adequada à sua gravidade e ao seu impacto;
- Se você desejar, reconheceremos publicamente a sua contribuição depois que a correção for aplicada.
6. Contato
Envie seu relato para [email protected]. Aceitamos relatos em português ou inglês. Consulte também o nosso security.txt (RFC 9116).
Agradecemos, desde já, por ajudar a manter a Trilha CuboPlus mais segura.