Encontrou uma possível falha? Interrompa qualquer exploração, preserve as evidências mínimas e comunique de forma confidencial. Nós levamos relatos de boa-fé a sério.
01
Objetivo e aplicação
Estes Termos de Segurança estabelecem regras para o uso responsável deste site, dos canais públicos da QuantiumCode e dos ativos que forem expressamente autorizados para avaliação.
Sistemas, aplicações, redes e dados de clientes ou de terceiros não fazem parte do escopo, salvo autorização prévia e escrita do respectivo responsável.
02
Nossos compromissos
Buscamos incorporar segurança em todo o ciclo de desenvolvimento:
- arquitetura orientada a risco e privilégio mínimo;
- proteção de dados em trânsito e em repouso, quando aplicável;
- controle de acesso e gestão segura de credenciais;
- atualizações, revisão de dependências e correção de falhas;
- registros, monitoramento e resposta a incidentes; e
- avaliação contínua dos controles adotados.
As medidas específicas de cada projeto dependem de seu contexto, criticidade, requisitos e escopo contratual.
03
Uso aceitável
Ao interagir com nossos ativos, você não deve:
- interromper, degradar ou sobrecarregar serviços;
- acessar contas, ambientes ou dados sem autorização;
- copiar, alterar, apagar ou divulgar informações obtidas durante um teste;
- instalar persistência, malware, ransomware ou código destrutivo;
- realizar engenharia social, phishing, fraude ou ataques físicos;
- executar ataques de negação de serviço ou testes volumétricos;
- usar credenciais provenientes de vazamentos; ou
- explorar uma falha além do estritamente necessário para demonstrar sua existência e impacto.
04
Escopo para pesquisa de segurança
Na ausência de uma autorização específica, o escopo se limita às páginas públicas do domínio institucional operado pela QuantiumCode. Subdomínios, APIs, repositórios, serviços de nuvem, aplicações de clientes e ferramentas de terceiros estão fora do escopo.
Se houver dúvida sobre um ativo, interrompa o teste e solicite confirmação antes de prosseguir.
05
Como relatar uma vulnerabilidade
Envie o relato para contato@quantiumcode.com com o assunto “Relato de vulnerabilidade”. Sempre que possível, inclua:
- ativo, URL ou versão afetada;
- descrição da falha e seu possível impacto;
- passos mínimos e seguros para reprodução;
- evidências sem dados pessoais ou segredos expostos;
- medidas que já tenham sido tomadas; e
- um canal seguro para retorno.
Não envie senhas, chaves privadas, bases de dados ou informações pessoais no primeiro contato. Combinaremos um canal adequado se materiais sensíveis forem indispensáveis à análise.
06
Tratamento do relato
Procuraremos confirmar o recebimento, validar o escopo e a reprodutibilidade, classificar o risco e definir as ações de correção. Podemos solicitar informações adicionais durante a análise.
O tempo de resposta depende da complexidade e da criticidade da falha. Quando viável, manteremos o pesquisador informado sobre avanços relevantes. Um relato não cria vínculo contratual nem garante recompensa financeira.
07
Divulgação responsável
Pedimos que informações sobre uma vulnerabilidade não sejam publicadas antes da correção ou de um prazo coordenado entre as partes. Isso reduz o risco para usuários, clientes e terceiros.
A QuantiumCode não buscará responsabilização contra pesquisas de boa-fé conduzidas dentro destes termos e da legislação aplicável. Essa diretriz não abrange danos, extorsão, ameaça, acesso intencional a dados, violação de direitos de terceiros ou atividades fora do escopo.
08
Incidentes e comunicações
Ao confirmar um incidente, adotamos medidas proporcionais para conter, investigar, recuperar e reduzir impactos. Quando o evento envolver dados pessoais e puder acarretar risco ou dano relevante, as comunicações cabíveis serão realizadas de acordo com a LGPD e com as regras da Autoridade Nacional de Proteção de Dados.
09
Limites e disponibilidade
Trabalhamos para manter nossos ativos disponíveis, íntegros e seguros, mas nenhum sistema é totalmente imune a falhas. Funcionalidades, controles e estes termos podem ser atualizados para responder a novos riscos, tecnologias ou obrigações legais.
10
Contato de segurança
Dúvidas ou notificações de segurança podem ser enviadas para contato@quantiumcode.com.
Para informações oficiais sobre incidentes com dados pessoais, consulte a orientação da ANPD.
