Votanai
EntrarAgendar demo
Responsible disclosure

Política de Segurança

VERSÃO 1.1ATUALIZADO: 2 DE MAIO DE 2026

A Votanai trata a segurança dos usuários e dos dados com seriedade máxima. Este documento descreve como reportar vulnerabilidades, o que esperar de nós, e o escopo dos nossos compromissos.

Reportar vulnerabilidade

Não abra issues públicos no GitHub. Use os canais privados:

  • Preferencial: GitHub Security Advisory (privado)
  • E-mail: security@votanai.com.br (chave PGP disponível mediante solicitação)

O que incluir no relatório

  • Tipo do problema (ex.: broken auth, SQL injection, XSS, RLS bypass, privilege escalation, data exposure)
  • Caminho completo dos arquivos ou endpoints afetados
  • Passo a passo de reprodução
  • Proof-of-concept ou screenshots quando relevante
  • Avaliação de impacto: o que um atacante poderia fazer
  • Mitigação sugerida (opcional)

O que esperar de nós

PrazoAção
48 horasConfirmação de recebimento
7 diasAvaliação preliminar de severidade e escopo
30 diasJanela alvo de correção para issues de alta severidade
90 diasDivulgação pública coordenada (com flexibilidade)

Classificação de severidade baseada em CVSS 3.1. Crédito público no advisory e changelog com sua autorização.

Escopo

Em escopo

  • Produção: votanai.com.br, www.votanai.com.br e subdomínios
  • API: todos os endpoints /api/* em produção
  • Autenticação e autorização: fluxos Supabase Auth, políticas RLS, RBAC, OAuth Google
  • Exposição de dados: qualquer caminho que vaze PII entre tenants ou bypasse endpoints LGPD (/api/lgpd/*)
  • Dependências NPM diretas que afetem produção

Fora de escopo

  • Ataques DoS que requerem volumes acima do normal
  • Engenharia social contra funcionários
  • Serviços de terceiros (reporte ao respectivo fornecedor: Supabase, Railway, Google, OpenAI, Anthropic, Groq, Sentry, Cloudflare)
  • Relatórios automáticos de scanner sem exploit confirmado
  • Self-XSS, clickjacking em páginas sem ações destrutivas
  • Ambientes de staging ou desenvolvimento

Safe harbor

Não tomaremos ação legal contra pesquisadores que reportem de boa-fé conforme esta política, não prejudiquem nossos usuários ou dados, não exfiltrem além do necessário para demonstrar a vulnerabilidade, e não divulguem publicamente antes de termos corrigido.

Medidas de segurança implementadas

  • Autenticação: Supabase Auth (JWT + rotação de refresh tokens), OAuth state HMAC-SHA256
  • Autorização: Row-Level Security (RLS) em 60+ tabelas (isolamento a nível de banco)
  • Criptografia em repouso: AES-256-GCM para tokens OAuth
  • Criptografia em trânsito: HTTPS/TLS 1.2+, HSTS com max-age de 2 anos
  • Headers HTTP: CSP, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy, Permissions-Policy
  • Rate limiting: Redis sliding window em todos os endpoints públicos
  • Validação de entrada: Zod em todos os endpoints expostos
  • Audit log: JSON estruturado para operações críticas
  • Chaves segregadas: service role nunca exposto ao frontend
  • Comparações timing-safe: para validação de secrets
  • LGPD: endpoints de export/delete/rectification, soft-delete 30 dias, cron de purge, consentimento versionado
  • CI: CodeQL, Dependabot, lint + typecheck + testes a cada pull request

Incident response

Em caso de incidente confirmado afetando dados de usuários:

  1. Contenção imediata
  2. Avaliação de impacto (usuários afetados + categorias de dados)
  3. Notificação à ANPD em até 72h quando relevante (LGPD Art. 48)
  4. Notificação aos titulares afetados quando houver risco relevante
  5. Post-mortem público quando cabível

Versões suportadas

A Votanai é um SaaS com deploy contínuo. Apenas o deployment de produção mais recente é suportado.

VersãoSuportada
Produção (latest)✅
Releases / tags anteriores❌
Forks / self-hosted❌

Contato

Canais
  • Segurança: security@votanai.com.br
  • DPO / Privacidade: privacy@votanai.com.br
  • ANPD: gov.br/anpd
Votanai

Inteligência de campanha. CRM, mapa, IA causal, OSINT.

Produto
  • Pilares
  • Features
  • Comparativo
  • Planos
Legal
  • Privacidade
  • Termos
  • Segurança
Contato
  • Comercial
  • DPO
  • Segurança
MH TECNOLOGIA E ATIVOS DIGITAIS LTDA (MHX DIGITAL) · CNPJ 57.435.644/0001-20 · MANAUS, AM
votanai.com.br·votanai.ai·votanai.io