Legal

Política de Segurança do Sitemapy

Atualizado em 2026-08-25. Responsible disclosure e práticas de segurança.

Responsible disclosure e práticas de segurança

Responsible Disclosure

Reporte vulnerabilidades para security@sitemapy.com.br. Não explore dados de outros clientes nem realize DoS.

O que reportar

  • XSS, SQL injection, IDOR, escalação de privilégios
  • Vazamento de dados, falhas de autenticação/autorização
  • Exposição de credenciais ou segredos

O que não reportar

  • DDoS / volume testing sem autorização
  • Engenharia social contra funcionários
  • Rate limiting por si só, banners de versão de software

Prazos

  • Acknowledgment: 48h
  • Triagem: 7 dias
  • Patch alvo: 30 dias (conforme severidade)

Bug Bounty (faixas)

SeveridadeFaixa (BRL)
CriticalR$ 2.000 – 5.000
HighR$ 800 – 2.000
MediumR$ 200 – 800
LowAgradecimento / swag

Valores sujeitos a elegibilidade e duplicatas. Programa informal até formalização.

Nossas práticas

  • Credenciais FTP: AES-256-CBC, chave derivada de segredo de sessão via SHA-256
  • Senhas de conta: bcrypt (cost ≥ 10; alvo ≥ 12 em produção)
  • Comunicação: TLS 1.3
  • Banco: sem acesso público, rede privada
  • Dependências: auditoria automatizada (npm/pnpm audit)
  • Sessões: tokens JWT / cookies HTTP-only quando aplicável, rotação após login

Incidentes passados

Nenhum incidente de segurança público registrado até a data desta política.

Contato

security@sitemapy.com.br — chave PGP disponível sob solicitação.