A Votanai trata a segurança dos usuários e dos dados com seriedade máxima. Este documento descreve como reportar vulnerabilidades, o que esperar de nós, e o escopo dos nossos compromissos.
Não abra issues públicos no GitHub. Use os canais privados:
- Preferencial: GitHub Security Advisory (privado)
- E-mail: security@votanai.com.br (chave PGP disponível mediante solicitação)
O que incluir no relatório
- Tipo do problema (ex.: broken auth, SQL injection, XSS, RLS bypass, privilege escalation, data exposure)
- Caminho completo dos arquivos ou endpoints afetados
- Passo a passo de reprodução
- Proof-of-concept ou screenshots quando relevante
- Avaliação de impacto: o que um atacante poderia fazer
- Mitigação sugerida (opcional)
O que esperar de nós
| Prazo | Ação |
|---|---|
| 48 horas | Confirmação de recebimento |
| 7 dias | Avaliação preliminar de severidade e escopo |
| 30 dias | Janela alvo de correção para issues de alta severidade |
| 90 dias | Divulgação pública coordenada (com flexibilidade) |
Classificação de severidade baseada em CVSS 3.1. Crédito público no advisory e changelog com sua autorização.
Escopo
Em escopo
- Produção: votanai.com.br, www.votanai.com.br e subdomínios
- API: todos os endpoints
/api/*em produção - Autenticação e autorização: fluxos Supabase Auth, políticas RLS, RBAC, OAuth Google
- Exposição de dados: qualquer caminho que vaze PII entre tenants ou bypasse endpoints LGPD (
/api/lgpd/*) - Dependências NPM diretas que afetem produção
Fora de escopo
- Ataques DoS que requerem volumes acima do normal
- Engenharia social contra funcionários
- Serviços de terceiros (reporte ao respectivo fornecedor: Supabase, Railway, Google, OpenAI, Anthropic, Groq, Sentry, Cloudflare)
- Relatórios automáticos de scanner sem exploit confirmado
- Self-XSS, clickjacking em páginas sem ações destrutivas
- Ambientes de staging ou desenvolvimento
Safe harbor
Não tomaremos ação legal contra pesquisadores que reportem de boa-fé conforme esta política, não prejudiquem nossos usuários ou dados, não exfiltrem além do necessário para demonstrar a vulnerabilidade, e não divulguem publicamente antes de termos corrigido.
Medidas de segurança implementadas
- Autenticação: Supabase Auth (JWT + rotação de refresh tokens), OAuth state HMAC-SHA256
- Autorização: Row-Level Security (RLS) em 60+ tabelas (isolamento a nível de banco)
- Criptografia em repouso: AES-256-GCM para tokens OAuth
- Criptografia em trânsito: HTTPS/TLS 1.2+, HSTS com max-age de 2 anos
- Headers HTTP: CSP, X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy, Permissions-Policy
- Rate limiting: Redis sliding window em todos os endpoints públicos
- Validação de entrada: Zod em todos os endpoints expostos
- Audit log: JSON estruturado para operações críticas
- Chaves segregadas: service role nunca exposto ao frontend
- Comparações timing-safe: para validação de secrets
- LGPD: endpoints de export/delete/rectification, soft-delete 30 dias, cron de purge, consentimento versionado
- CI: CodeQL, Dependabot, lint + typecheck + testes a cada pull request
Incident response
Em caso de incidente confirmado afetando dados de usuários:
- Contenção imediata
- Avaliação de impacto (usuários afetados + categorias de dados)
- Notificação à ANPD em até 72h quando relevante (LGPD Art. 48)
- Notificação aos titulares afetados quando houver risco relevante
- Post-mortem público quando cabível
Versões suportadas
A Votanai é um SaaS com deploy contínuo. Apenas o deployment de produção mais recente é suportado.
| Versão | Suportada |
|---|---|
| Produção (latest) | ✅ |
| Releases / tags anteriores | ❌ |
| Forks / self-hosted | ❌ |
Contato
- Segurança: security@votanai.com.br
- DPO / Privacidade: privacy@votanai.com.br
- ANPD: gov.br/anpd