Segurança e Vulnerabilidades
A segurança é responsabilidade compartilhada. Esta página descreve os controles adotados e o canal para reporte de vulnerabilidades.
Controles adotados
Controles técnicos em produção: Content Security Policy (CSP) e cabeçalhos de segurança via Helmet; senhas com hash argon2id (sem salt no código, memória/tuneables configurados); cookies de sessão httpOnly + SameSite com refresh token rotativo; proteção CSRF de uso único em todas as operações de escrita; rate limiting em camadas (limite global por IP, anti-brute-force no login por IP+e-mail, janela deslizante por usuário+IP nas rotas de autenticação); Row-Level Security (RLS) no PostgreSQL para sessões; audit log append-only para entidades críticas; hardening HTTP (gate de métodos, limite de payload, idempotência); integração contínua com gitleaks, pnpm audit, security-gate e detecção de drift de migrations; procedimento de backup e restauração documentado; menor privilégio (usuário de aplicação distinto do proprietário do banco); segredos fora do código; segregação de ambientes; e monitoramento de requisições, 5xx e falhas de autenticação.
Reporte de vulnerabilidades
Vulnerabilidades podem ser reportadas em endart.studios@gmail.com. Informe o ativo afetado, passos reprodutíveis, impacto, evidências mínimas e contato.
Não acesse, altere, exclua ou exfiltre dados além do indispensável à demonstração, nem realize indisponibilidade, engenharia social ou testes em terceiros.
Resposta e divulgação
Responderemos ao recebimento, investigaremos, preservaremos evidências, corrigiremos ou mitigaremos e comunicaremos o status em prazo razoável. A divulgação coordenada é preferida.
Incidentes com dados pessoais
Em caso de incidente com dados pessoais, classificamos o risco, contemos o evento, preservamos logs, redefinimos credenciais, avaliamos titulares afetados, registramos decisões e cumprimos os deveres de comunicação da LGPD e da ANPD.