Segurança da Informação

Política de Divulgação de Vulnerabilidades (VDP) · Última atualização: agosto de 2026

Política de Divulgação de Vulnerabilidades

A WhoDo! leva a segurança dos nossos usuários a sério. Esta página define como pesquisadores de segurança e pessoas de boa-fé podem reportar vulnerabilidades encontradas na plataforma, e o que você pode esperar de nós em troca.

Escopo

Estão dentro do escopo desta política:

  • whodo.newsdrop.net.br e todos os seus subdomínios;
  • APIs públicas e páginas da plataforma;
  • Integrações oficiais da plataforma.

Estão fora de escopo:

  • Ataques de negação de serviço (DoS/DDoS) e ataques em larga escala;
  • Engenharia social contra usuários ou colaboradores;
  • Acesso, alteração ou exclusão de dados reais de outros usuários;
  • Exploração de falhas além de uma prova de conceito mínima;
  • Vulnerabilidades em serviços de terceiros (Mercado Pago, Google, Supabase, etc.);
  • Falhas em dispositivos ou redes que não pertencem à WhoDo!.

Regras de conduta

Ao testar, você concorda em:

  • Utilizar apenas contas e dados próprios, criados para o teste;
  • Interromper a exploração assim que a vulnerabilidade for confirmada;
  • Não exfiltrar, modificar ou destruir dados;
  • Não usar ferramentas de varredura automatizada em larga escala sem autorização prévia;
  • Reportar a falha de forma privada e não divulgá-la publicamente antes da nossa resposta.

Como reportar

Envie o relatório para whodo@newsdrop.net.br com o assunto [Segurança] <título curto> contendo:

  1. Passo a passo para reproduzir a falha;
  2. Impacto potencial (o que um atacante conseguiria fazer);
  3. Prova de conceito mínima, sem dados reais;
  4. Seu contato (opcional, para darmos retorno direto).

Prazos de resposta

  • Confirmamos o recebimento em até 72 horas úteis;
  • Avaliamos e respondemos com um plano em até 15 dias úteis;
  • Falhas confirmadas são tratadas com prioridade conforme a severidade.

Safe Harbor (proteção legal)

Quando você age de boa-fé e em conformidade com esta política, a WhoDo! se compromete a não tomar medidas legais contra você:

  • Não processaremos você por pesquisas feitas dentro do escopo e regras desta política;
  • Consideramos o reporte responsável como atividade autorizada;
  • Não acionaremos autoridades por divulgação responsável feita conforme esta política.

Para estar protegido, você deve:

  • Não violar leis aplicáveis;
  • Não acessar ou comprometer dados que não sejam seus;
  • Não causar dano à plataforma ou aos seus usuários.

Reconhecimento

Atualmente a WhoDo! não oferece recompensa financeira (bounty). Reports válidos poderão ser reconhecidos publicamente com a sua autorização.

Atualizações

Esta política pode ser atualizada a qualquer momento. A versão vigente é sempre esta página.

Última atualização: agosto de 2026