← Trilha CuboPlus Português

Política de Divulgação Responsável

Vigente desde: 17 de julho de 2026

A segurança dos dados dos nossos clientes e dos seus colaboradores é prioridade na Trilha CuboPlus. Valorizamos o trabalho da comunidade de pesquisa em segurança e acreditamos que a colaboração responsável nos ajuda a proteger melhor a plataforma. Esta página descreve como relatar uma vulnerabilidade e o que você pode esperar de nós.

1. Porto seguro (safe harbor)

Pesquisa de boa-fé é uma atividade autorizada. Se você realizar pesquisa de segurança de acordo com esta política, consideraremos sua conduta autorizada, não recomendaremos nem iniciaremos ação judicial ou administrativa contra você, e não solicitaremos a terceiros que o façam por conta da sua pesquisa.

Trabalharemos com você para entender e resolver o problema rapidamente. Caso uma ação legal seja iniciada por um terceiro contra você por atividades conduzidas de acordo com esta política, tornaremos pública a autorização.

Este porto seguro se aplica apenas enquanto você agir de boa-fé e cumprir as diretrizes desta política. Ele não se estende a atividades que violem a lei, prejudiquem terceiros ou comprometam dados que não sejam de contas de teste suas.

2. Escopo

Esta política cobre os serviços operados pela Trilha CuboPlus sob o domínio cubo.plus, incluindo:

  • O site institucional: trilha.cubo.plus;
  • Os portais de administração, conta e parceiros (por exemplo admin-trilha, conta-trilha, partner-trilha, auth-trilha);
  • Os ambientes de LMS dos clientes e suas APIs (padrões <cliente>-trilha.cubo.plus e <cliente>-api-trilha.cubo.plus).

Fora de escopo

  • Serviços de terceiros que utilizamos (por exemplo provedores de nuvem, CDN, e-mail transacional e gateways de pagamento) — relate essas falhas diretamente ao fornecedor responsável;
  • Engenharia social, phishing ou qualquer abordagem a colaboradores, clientes ou usuários finais;
  • Ataques físicos a instalações ou equipamentos;
  • Ataques volumétricos ou de negação de serviço (DoS/DDoS) e testes de carga/stress;
  • Qualquer teste que degrade o serviço, corrompa dados ou acesse informações de outros clientes ou usuários;
  • Relatórios gerados automaticamente por scanners, sem impacto de segurança demonstrado, e questões apenas de "boas práticas" sem risco explorável (por exemplo ausência de um cabeçalho, versão de biblioteca sem exploração comprovada).

3. O que relatar

Interessam-nos, sobretudo, vulnerabilidades técnicas com impacto real de segurança, tais como:

  • Falhas de autenticação ou de autorização, incluindo acesso indevido entre clientes/inquilinos distintos;
  • Exposição de dados sensíveis ou pessoais;
  • Injeções (SQL, comandos, template), execução remota de código, SSRF, XSS com impacto, entre outras;
  • Falhas que permitam elevação de privilégios ou contornar controles de segurança.

Para agilizar a análise, inclua no relato: uma descrição clara da falha e do seu impacto, os passos para reproduzi-la, uma prova de conceito mínima (quando aplicável) e os endereços/parâmetros afetados.

4. Diretrizes para a pesquisa

  • Aja de boa-fé e evite qualquer atividade que viole a privacidade, degrade a experiência de outros usuários, interrompa serviços ou destrua dados;
  • Use apenas contas de teste que sejam suas; não acesse, altere nem retenha dados de outros usuários ou clientes;
  • Limite-se ao mínimo necessário para demonstrar a falha — não explore além do que for preciso como prova de conceito;
  • Se encontrar dados pessoais ou credenciais durante a pesquisa, interrompa imediatamente e nos avise; não os copie, armazene nem divulgue;
  • Dê-nos uma oportunidade razoável de corrigir o problema antes de divulgá-lo publicamente (divulgação coordenada);
  • Respeite a legislação aplicável, incluindo a Lei Geral de Proteção de Dados (LGPD).

5. O que esperar de nós

  • Confirmaremos o recebimento do seu relato;
  • Avaliaremos a questão, manteremos você informado sobre o andamento e poderemos pedir detalhes adicionais;
  • Trabalharemos para corrigir vulnerabilidades legítimas com a prioridade adequada à sua gravidade e ao seu impacto;
  • Se você desejar, reconheceremos publicamente a sua contribuição depois que a correção for aplicada.

6. Contato

Envie seu relato para [email protected]. Aceitamos relatos em português ou inglês. Consulte também o nosso security.txt (RFC 9116).

Agradecemos, desde já, por ajudar a manter a Trilha CuboPlus mais segura.

Termos de Uso Privacidade security.txt