Documento de segurança · Divulgação responsável
Versão vigente: v1.1-05082026
Política de Divulgação Responsável de Vulnerabilidades
Maestro Data Platform (MDP)
Referência: /.well-known/security.txt (RFC 9116) · Controle ISO 27001 A.6.8 (relato de eventos de segurança da informação)Esta política é o canal dedicado de relato de vulnerabilidade da plataforma. Ela vale para quem encontrou uma falha de segurança e quer nos avisar, e diz exatamente o que fazemos com esse aviso.
1. Por que esta política existe
A plataforma trata dado pessoal de crianças e adolescentes atletas (LGPD, Art. 14): foto, data de nascimento, dado de saúde e dado de responsável legal. Uma falha aqui não é um incidente de negócio, é um incidente com menor de idade. Por isso queremos saber da falha antes de qualquer outra pessoa, e queremos facilitar ao máximo o trabalho de quem nos avisa.
2. Como relatar
- E-mail: contato@lucasmaestrinho.com.br
- Assunto sugerido:
[SEGURANCA] <resumo em uma linha> - Se a falha expuser dado de menor, escreva CRITICO no assunto. Esse relato tem prioridade sobre qualquer outro.
O que ajuda muito no relato:
- URL ou endpoint afetado;
- passo a passo para reproduzir;
- impacto que você conseguiu demonstrar (não o impacto teórico);
- prints ou requisições de exemplo, com dado de terceiro mascarado.
Aceitamos relatos em português e inglês. Não exigimos cadastro, formulário nem identificação civil. Relato anônimo é aceito — nesse caso não conseguimos dar crédito público nem retorno individual.
3. Nosso compromisso de prazo
- Acuse de recebimento: até 3 dias úteis.
- Triagem e classificação de severidade: até 10 dias úteis.
- Correção de falha crítica ou alta: alvo de 30 dias corridos a partir da triagem.
- Correção de falha média ou baixa: entra no backlog priorizado, com retorno da previsão ao relator.
- Retorno de encerramento: sempre, inclusive quando o relato for recusado, e nesse caso com a justificativa.
Estes prazos são compromisso de melhor esforço de uma equipe pequena, não SLA contratual. Se estourarmos um prazo, avisamos antes de estourar.
4. Escopo
Em escopo
https://app.lucasmaestrinho.com.bre subdomínios do produto;- a API da aplicação, incluindo
/api/*; - os perfis públicos de atleta e os links de apresentação e de consentimento;
- o app mobile publicado, quando houver versão distribuída.
Fora de escopo
- serviços de terceiros que não operamos (Vercel, Neon, Supabase, Stripe, Resend, Upstash, Sentry, Google, Microsoft): relate diretamente a eles;
- achados de scanner automático sem impacto demonstrado;
- ausência de header de hardening sem cadeia de exploração;
- engenharia social contra pessoas, phishing e ataque físico;
- versões de biblioteca desatualizadas sem caminho de exploração no produto;
- relatório de qualidade de e-mail (SPF, DKIM, DMARC) sem abuso demonstrado;
- autopreenchimento de senha e enumeração de usuário já mitigada por resposta genérica.
5. Regras de conduta da pesquisa
Ao pesquisar, você se compromete a:
- usar somente contas e dados de sua própria titularidade;
- parar no momento em que conseguir demonstrar a falha, sem escalar acesso, sem persistir na infraestrutura e sem se mover lateralmente;
- não acessar, copiar, alterar nem divulgar dado pessoal de terceiro, com proibição absoluta sobre dado de menor. Se você esbarrar em dado de menor sem querer, pare imediatamente, não salve cópia e nos avise;
- não degradar o serviço: sem teste de carga, sem negação de serviço, sem força bruta em massa, sem spam de e-mail ou push;
- não usar a falha para obter vantagem, nem exigir pagamento como condição para revelar detalhes;
- dar prazo razoável para correção antes de qualquer publicação. O padrão é 90 dias a partir do acuse de recebimento, ou antes se acordarmos por escrito.
6. Não retaliação
Se você agir de boa-fé e dentro das regras da seção 5, nos comprometemos a:
- não acionar medida judicial nem policial contra você por causa da pesquisa;
- não suspender sua conta pelo relato;
- não repassar sua identidade a terceiros sem sua autorização, exceto quando houver obrigação legal.
Este compromisso não cobre acesso deliberado a dado de terceiro, extorsão, destruição de dado nem uso comercial da falha.
7. Recompensa
Não operamos programa de bug bounty e não pagamos por relato. Oferecemos, com sua autorização, crédito público em uma página de agradecimentos.
8. Depois da correção
Falha que tenha exposto dado pessoal aciona nosso processo interno de resposta a incidente, incluindo avaliação de comunicação ao titular e à Autoridade Nacional de Proteção de Dados (ANPD), conforme LGPD Art. 48.
9. Canais que não são este
O MDP opera um canal único, contato@lucasmaestrinho.com.br, e o que muda é o assunto. Isso é deliberado: dois endereços publicados para o mesmo compromisso é a forma mais barata de deixar um pedido de titular sem resposta.
- Direito de titular LGPD (acesso, correção, exclusão, portabilidade) e contato com o Encarregado de Dados (DPO): contato@lucasmaestrinho.com.br, com
[LGPD]no assunto. - Suporte, cobrança e dúvida de produto: contato@lucasmaestrinho.com.br.
- Relato de vulnerabilidade (este documento): contato@lucasmaestrinho.com.br, com
[SEGURANCA]no assunto.