Programa de Segurança

Achou uma falha? Queremos saber.

O EDPE cuida de dados pessoais de outras empresas. Pesquisadores de segurança que agem de boa-fé nos ajudam a encontrar e corrigir falhas antes que causem dano. Esta página é o nosso programa de divulgação responsável: o que você pode testar, a nossa proteção legal para você, e como reconhecemos quem contribui.

O que esperamos de você

Quatro regras simples, para proteger os clientes e você.

Não cause dano

Nada de derrubar ou sobrecarregar o serviço, nem varredura automática pesada. A plataforma roda em infraestrutura compartilhada e sensível a sobrecarga.

Use apenas contas suas ou de teste

Ao esbarrar em dado pessoal de outra pessoa, pare na hora, não copie, não compartilhe, e nos avise.

Guarde sigilo

Mantenha a falha em sigilo até ela ser corrigida e você ter a nossa autorização para divulgar.

Prove com o mínimo

Uma demonstração da falha basta. Não é preciso maximizar o estrago para provar que ela existe.

O que testar

O escopo em três listas.

Ativos autorizados, o que mais nos interessa e o que fica de fora. Julgamos pelo impacto, não pelo rótulo.

Ativos no escopo

  • A aplicação em app.edpe.com.br
  • O site edpe.com.br
  • As APIs e funções de borda desses domínios
  • Autenticação, autorização e isolamento entre organizações

Vulnerabilidades que mais interessam

  • Quebra de isolamento entre organizações (sempre crítica)
  • Falhas de autenticação e de autorização (IDOR)
  • Injeção (SQL, comando, template) e execução de código
  • Exposição de segredos (chaves, tokens, credenciais)
  • Lógica de negócio (crédito indevido, burlar cobrança, adulterar documento)

Fora de escopo e ruído conhecido

  • Serviços de terceiros (Supabase, Vercel, gateways, e-mail, IA): reporte ao fornecedor
  • Engenharia social e ataques físicos
  • Ausência de headers sem impacto, self-XSS, clickjacking sem ação sensível
  • Versão de software, links quebrados, saída de scanner sem análise

Reconhecimento e recompensa

Falha confirmada e corrigida vira recompensa em créditos.

Créditos da plataforma (um bônus de uso do EDPE, não conversível em dinheiro). Reportar nunca custa nada e nunca é obrigatório para receber.

Faixa técnica (CVSS)SeveridadeNosso nívelCréditos
9,0 – 10,0CríticaCrítico (segurança/LGPD)1000
8,0 – 8,9AltaBloqueia400
7,0 – 7,9AltaGrave200
4,0 – 6,9MédiaDegrada100
0,1 – 3,9BaixaLeve30
0,0InformativaCosmético10

Regra de ouro: qualquer falha que quebre o isolamento entre organizações (uma empresa enxergar ou alterar dados de outra) é tratada como crítica, independentemente do score técnico, porque expõe dado pessoal de terceiro. O score CVSS é orientativo; a palavra final da severidade é do EDPE, com base no impacto real.

A recompensa tem teto por prêmio e um orçamento anual do programa. O programa não é retroativo. A equipe do EDPE, e quem teve vínculo com o EDPE nos últimos 12 meses, não é elegível a recompensa (o relato continua bem-vindo e será corrigido).

Porto seguro

Pesquisa de boa-fé, dentro destas regras, é autorizada.

O nosso compromisso

Enquanto você seguir estas regras, o EDPE não vai acionar você na justiça, civil ou criminal, pela pesquisa e pelo relato feitos de boa-fé, inclusive por violações acidentais desta política. Se um terceiro questionar a legalidade do seu acesso, confirmamos por escrito que a atividade foi autorizada por nós.

Limite honesto: esta proteção cobre apenas o que está sob o controle do EDPE. Ataques à infraestrutura de terceiros (por exemplo, o provedor de hospedagem em si) ficam sujeitos aos termos daqueles terceiros, que não podemos dispensar em nome deles.

Base legal

A invasão de dispositivo informático só é crime quando ocorre sem autorização do titular (art. 154-A do Código Penal, na redação da Lei 14.155/2021). A nossa autorização expressa é o que sustenta juridicamente este programa. Ela se harmoniza com a LGPD (Lei 13.709/2018) e o Marco Civil da Internet (Lei 12.965/2014).

Nosso processo de recebimento e tratamento segue os princípios das normas ISO/IEC 29147 e 30111 (alinhamento, não certificação).

A proteção não se aplica havendo má-fé, fraude, extorsão, acesso ou vazamento de dados de terceiros, dano ao serviço, negação de serviço, engenharia social, ataque físico, ou divulgação da falha antes da correção e da nossa autorização.

Participação

Quem participa e como cuidamos dos seus dados.

Quem pode receber

Maiores de 18 anos, fora de países sob sanção. Não são elegíveis a recompensa a equipe do EDPE e quem teve vínculo nos últimos 12 meses, nem parentes e pessoas com relação próxima a integrantes do EDPE.

Propriedade intelectual

Você nos concede licença para usar o relatório na análise e correção da falha. Participar não concede a você direito de PI sobre a plataforma. Você declara que o relatório é seu e não viola direito de terceiros.

Seus dados (LGPD)

Tratamos o seu contato e o conteúdo do relato para triar, comunicar e creditar a recompensa. Você exerce os direitos de titular junto ao nosso Encarregado (DPO), na Política de Privacidade.

Prazos que praticamos

Retorno rápido e divulgação coordenada.

Primeiro retorno

Até 3 dias úteis para confirmar que recebemos o seu relato.

Correção

Prioridade proporcional à severidade. Falhas críticas vão para a frente da fila.

Divulgação coordenada

Referência de 90 dias, em regra após a correção estar no ar. Casos complexos são combinados.

Como reportar

Um bom relato traz o passo a passo, o endereço afetado e o impacto real.

Tem conta no EDPE

Use a Central de Relatos e marque o relato como problema de segurança. É o caminho que conecta o seu achado à recompensa em créditos.

Entrar para relatar

Sem conta, ou achado sensível

Escreva direto para o nosso canal de segurança. Descreva a falha, o endereço afetado e o impacto, sem incluir dados de terceiros.

seguranca@edpe.com.br

O que incluir no relato

  • Título e classe da vulnerabilidade
  • Componente afetado (URL, endpoint, tela)
  • Passo a passo para reproduzir
  • Impacto real (o que um atacante consegue)
  • Prova de conceito mínima (sem dado de terceiro)
  • Declaração de boa-fé (contas suas, sem dano)
Guardiões do EDPE

Quem ajuda a proteger, a gente reconhece.

Contribuições relevantes rendem o selo Guardiões e, se você autorizar, um lugar na nossa página de agradecimentos. Reconhecimento público é opcional e nunca substitui a recompensa em créditos, quando devida.

Página de agradecimentos

Versão 1.1, vigente a partir de 12/07/2026. Os termos deste programa (porto seguro, adesão e propriedade intelectual) podem ser ajustados a qualquer tempo, publicando-se a versão atualizada nesta página, e estão sujeitos a revisão jurídica. Alterações não afetam relatos já em andamento sob a versão anterior.