Política de Divulgação de Vulnerabilidades
Última atualização: 27 de agosto de 2026
Aceitamos com agrado relatórios de investigadores de segurança. Se encontrou uma falha em algo que operamos, preferimos sabê-lo por si a lê-lo mais tarde noutro lugar. Esta página define o que consideramos dentro do âmbito, como nos contactar e o que pode esperar em troca.
1. Âmbito
Estão dentro do âmbito:
- neuvana.ai e www.neuvana.ai — o nosso site público
- staging.neuvana.ai — o nosso ambiente de pré-produção
- platform.neuvana.ai — a nossa plataforma de demonstração
- Qualquer subdomínio de neuvana.ai que resolva e sirva conteúdo por nós operado
Se tiver dúvidas sobre se algo nos pertence, pergunte antes de testar. O nosso DNS usou historicamente um registo wildcard, o que significa que um nome pode resolver sem que exista de facto um serviço correspondente.
2. Fora do âmbito
Estes casos não são da nossa responsabilidade ou não constituem achados sobre os quais possamos agir. Relatórios limitados ao seguinte serão confirmados e encerrados:
- Serviços de terceiros que utilizamos mas não operamos, incluindo alojamento, registo de DNS e infraestrutura de email. Comunique esses casos ao fornecedor.
- Negação de serviço, testes volumétricos ou qualquer ação que degrade a disponibilidade para outros utilizadores.
- Engenharia social dirigida à nossa equipa, clientes ou fornecedores, e qualquer forma de teste de acesso físico.
- Resultados de scanners automáticos submetidos sem impacto demonstrado. Uma ferramenta assinalar um cabeçalho em falta não é, por si só, uma vulnerabilidade.
- Cabeçalhos de segurança em falta, flags de cookies ou preferências de configuração TLS quando não é possível demonstrar uma consequência explorável.
- Self-XSS, clickjacking em páginas sem ações que alterem estado, e problemas que exijam um dispositivo ou navegador totalmente comprometido.
- Divulgação de números de versão sem um exploit funcional contra essa versão.
- Qualquer situação que exija credenciais que não lhe foram legitimamente atribuídas.
3. Como comunicar
security@neuvana.ai — Um relatório por problema, por favor.
Um relatório sobre o qual possamos agir rapidamente contém normalmente:
- O host ou URL afetado, e a data e hora do teste.
- Passos para reproduzir, escritos de forma a que alguém que nunca viu o problema os consiga seguir.
- O que um atacante ganha — o impacto, dito de forma clara.
- Código de prova de conceito, capturas de pedidos ou imagens de ecrã.
Escreva em inglês, espanhol ou português. Se preferir cifrar o seu relatório, indique-o numa primeira mensagem e combinamos uma chave.
4. Os nossos compromissos
- Confirmamos a receção do seu relatório em 5 dias úteis. Se não tiver notícias nossas até lá, assuma que a mensagem não chegou e envie-a novamente.
- Damos-lhe uma avaliação inicial em 10 dias úteis. Isso significa dizer-lhe se conseguimos reproduzir o problema e como o classificámos — não necessariamente que já está corrigido.
- Mantemo-lo informado durante o trabalho. Os prazos de correção dependem da gravidade e do sistema afetado. Dizemos-lhe o que estamos a fazer em vez de ficar em silêncio.
- Dizemos-lhe quando estiver corrigido e teremos todo o gosto em creditá-lo pelo nome quando o problema for resolvido, se assim o desejar.
5. Proteção para investigação de boa-fé
Se fizer um esforço de boa-fé para cumprir esta política, não intentaremos ações legais contra si nem o denunciaremos às autoridades, relativamente a investigação conduzida dentro do âmbito acima descrito.
Boa-fé significa: parar assim que confirmar a vulnerabilidade, aceder apenas aos dados mínimos necessários para a demonstrar, nunca modificar ou eliminar dados que não lhe pertencem, nunca degradar o serviço para terceiros, e nunca divulgar o que encontrou antes de termos tido a oportunidade de corrigir.
Se, no decurso da investigação, aceder a dados pessoais dos nossos utilizadores ou clientes, pare imediatamente, indique no relatório exatamente o que viu, e elimine a sua cópia. Reter ou partilhar esses dados coloca-o fora desta política.
6. Não pagamos por relatórios
A Neuvana AI não opera um programa pago de recompensas por vulnerabilidades. Não pagamos por relatórios não solicitados e não responderemos a faturas, exigências de pagamento ou propostas de divulgar detalhes mediante remuneração. Por favor, não anexe uma fatura a uma divulgação.
Isto não é um juízo sobre o valor do trabalho. É uma empresa pequena a ser clara sobre aquilo a que se pode comprometer, para que ninguém invista o seu tempo à espera de algo que não estamos a oferecer. O que oferecemos é uma resposta rápida e honesta e crédito público, se o desejar.
7. Divulgação coordenada
Pedimos que nos conceda 90 dias a contar do primeiro relatório antes de divulgar publicamente. Na maioria dos casos terminaremos bastante antes disso, e teremos todo o gosto em acordar consigo um prazo mais curto assim que compreendermos o problema.
Se discordarmos quanto à gravidade ou ao calendário, diga-nos. Preferimos ter essa conversa a descobri-la num artigo de blogue.
Perguntas frequentes
Como comunico uma vulnerabilidade de segurança à Neuvana AI?
Envie um email para security@neuvana.ai com o host ou URL afetado, a data e hora do teste, os passos para reproduzir e o impacto. Envie um relatório por problema. A Neuvana AI aceita relatórios em inglês, espanhol e português, e combina cifragem a pedido.
A Neuvana AI paga por relatórios de vulnerabilidades?
Não. A Neuvana AI não opera um programa pago de recompensas por vulnerabilidades e não paga por relatórios não solicitados. Faturas, exigências de pagamento e propostas de divulgar detalhes mediante remuneração não serão respondidas. Em alternativa, oferece resposta rápida e crédito público.
Com que rapidez responde a Neuvana AI a um relatório de segurança?
A Neuvana AI confirma a receção em 5 dias úteis e dá uma avaliação inicial em 10 dias úteis, indicando se reproduziu o problema e como o classificou. Os prazos de correção dependem depois da gravidade e do sistema afetado.
A Neuvana AI intenta ações legais contra investigadores de segurança?
Não, desde que a investigação seja de boa-fé e dentro do âmbito publicado. A Neuvana AI não intenta ações legais nem denuncia investigadores às autoridades por testes que param na confirmação, acedem apenas aos dados mínimos necessários e não são divulgados antes da correção.
Que sistemas da Neuvana AI estão dentro do âmbito para testes de segurança?
neuvana.ai, www.neuvana.ai, staging.neuvana.ai, platform.neuvana.ai e qualquer subdomínio de neuvana.ai que sirva conteúdo operado pela Neuvana AI. Serviços de terceiros, negação de serviço, engenharia social e testes de acesso físico estão fora do âmbito.
Contacto de segurança
Esta política está também referenciada no nosso ficheiro security.txt. Ver security.txt