Preâmbulo IA
Atualizado em 14 de agosto de 2026

Política de Divulgação de Vulnerabilidades

Como reportar uma vulnerabilidade de segurança na Preâmbulo IA e o que você pode esperar de nós. Valorizamos o trabalho da comunidade de segurança que nos ajuda a proteger os dados dos nossos clientes.

Quadro Resumo

Um resumo dos pontos mais importantes desta Política. A leitura deste quadro não substitui a leitura completa do documento.

Nosso Compromisso

Respondemos ao contato inicial em até 3 dias úteis e definimos um plano de correção em até 10 dias úteis, mantendo você informado.

Escopo

Domínios e serviços de produção da Preâmbulo IA, incluindo o site, a aplicação e nossas APIs. Serviços de terceiros e ambientes de teste estão fora do escopo.

Porto Seguro

Pesquisa de boa-fé conduzida conforme esta política é considerada autorizada; não buscaremos ação legal contra quem a respeitar integralmente.

Como Reportar

Envie sua descoberta para app@preambuloia.com.br, com passos de reprodução e impacto potencial.

1. Nosso Compromisso

A segurança dos dados dos nossos clientes é prioridade da Preâmbulo IA. Agradecemos a quem nos ajuda a identificar e corrigir vulnerabilidades de forma responsável. Ao reportar uma vulnerabilidade de acordo com esta política, você pode esperar que a Preâmbulo IA:

  • Responda ao seu contato inicial em até 3 (três) dias úteis.
  • Confirme a vulnerabilidade e defina um plano de correção em até 10 (dez) dias úteis.
  • Mantenha você informado sobre o progresso da correção.
  • Não inicie ação legal contra pesquisadores que atuem de boa-fé e sigam esta política.
  • Reconheça publicamente a sua contribuição, caso você deseje, após a correção.

2. Escopo

2.1. Estão dentro do escopo os domínios e serviços de produção da Preâmbulo IA, incluindo:

  • preambuloia.com.br o nosso site institucional.
  • app.preambuloia.com.br a aplicação web.
  • APIs de produção os serviços de backend que processam os dados dos usuários.

2.2. Estão fora do escopo, e não devem ser testados:

  • Serviços de terceiros provedores que utilizamos (por exemplo, Supabase, Vercel, Stripe, Google). Reporte diretamente ao respectivo fornecedor.
  • Ambientes de desenvolvimento e homologação apenas produção está em escopo.
  • Ataques de disponibilidade negação de serviço (DoS/DDoS), spam e testes de carga.
  • Engenharia social e ataques físicos phishing, vishing e tentativas contra a nossa equipe, clientes ou instalações.

Em caso de dúvida sobre se um sistema ou endpoint está em escopo, pergunte antes pelo e-mail app@preambuloia.com.br.

3. Regras de Conduta

Para que sua pesquisa seja considerada de boa-fé, pedimos que você:

  • Não acesse dados de terceiros utilize apenas contas de teste próprias; não acesse, modifique ou destrua dados que não sejam seus.
  • Não exfiltre dados ao encontrar acesso a dados de terceiros ou informações sensíveis, pare imediatamente e nos reporte.
  • Não degrade os serviços sem testes de carga, fuzzing agressivo ou interrupção de sistemas de produção.
  • Limite a exploração use exploits apenas na medida necessária para confirmar a existência da vulnerabilidade; não os utilize para pivotar, obter dados ou manter persistência.
  • Pratique a divulgação coordenada dê tempo razoável para a correção antes de qualquer divulgação pública e mantenha a informação confidencial até lá.
  • Evite ruído não envie um alto volume de relatórios de baixa qualidade.

4. Porto Seguro (Autorização)

Consideramos a pesquisa de segurança conduzida de acordo com esta política como uma atividade autorizada e de boa-fé. Não recomendaremos nem buscaremos ação legal contra você por atividades de pesquisa que respeitem integralmente esta política. Se um terceiro iniciar processo contra você por atividades conduzidas em conformidade com esta política, tornaremos pública essa autorização.

5. Como Reportar

5.1. Envie sua descoberta para o e-mail app@preambuloia.com.br. Relatórios podem ser enviados anonimamente.

5.2. Para agilizar o tratamento, recomendamos incluir:

  • Tipo de vulnerabilidade e componente ou URL afetado.
  • Passos para reproduzir (prova de conceito, requisições, capturas de tela).
  • Impacto potencial.
  • Suas informações de contato (opcional).

E-mail de segurança: app@preambuloia.com.br

Prazo de reconhecimento: até 3 dias úteis

Criptografia: solicite nossa chave PGP pelo mesmo e-mail, se desejar

6. Vulnerabilidades Geralmente Fora do Escopo

Salvo demonstração de impacto concreto, normalmente não consideramos como vulnerabilidades:

  • Ausência de cabeçalhos de segurança sem exploração demonstrável.
  • Ausência de rate limiting ou proteção de força-bruta sem prova de impacto.
  • Self-XSS e problemas que exigem interação improvável da vítima.
  • Divulgação de versão de software ou banners informativos.
  • Relatórios gerados apenas por ferramentas automatizadas, sem análise e validação.
  • Problemas de e-mail spoofing (SPF/DKIM/DMARC) sem impacto direto demonstrado.

7. Recompensas

No momento não oferecemos recompensa financeira (bug bounty), mas reconhecemos publicamente, com a sua autorização, quem contribui para a segurança da plataforma.