Legal
Política de Segurança do Sitemapy
Atualizado em 2026-08-25. Responsible disclosure e práticas de segurança.
Responsible disclosure e práticas de segurança
Responsible Disclosure
Reporte vulnerabilidades para security@sitemapy.com.br. Não explore dados de outros clientes nem realize DoS.
O que reportar
- XSS, SQL injection, IDOR, escalação de privilégios
- Vazamento de dados, falhas de autenticação/autorização
- Exposição de credenciais ou segredos
O que não reportar
- DDoS / volume testing sem autorização
- Engenharia social contra funcionários
- Rate limiting por si só, banners de versão de software
Prazos
- Acknowledgment: 48h
- Triagem: 7 dias
- Patch alvo: 30 dias (conforme severidade)
Bug Bounty (faixas)
| Severidade | Faixa (BRL) |
|---|---|
| Critical | R$ 2.000 – 5.000 |
| High | R$ 800 – 2.000 |
| Medium | R$ 200 – 800 |
| Low | Agradecimento / swag |
Valores sujeitos a elegibilidade e duplicatas. Programa informal até formalização.
Nossas práticas
- Credenciais FTP: AES-256-CBC, chave derivada de segredo de sessão via SHA-256
- Senhas de conta: bcrypt (cost ≥ 10; alvo ≥ 12 em produção)
- Comunicação: TLS 1.3
- Banco: sem acesso público, rede privada
- Dependências: auditoria automatizada (npm/pnpm audit)
- Sessões: tokens JWT / cookies HTTP-only quando aplicável, rotação após login
Incidentes passados
Nenhum incidente de segurança público registrado até a data desta política.
Contato
security@sitemapy.com.br — chave PGP disponível sob solicitação.