Política de Divulgação de Vulnerabilidades
A WhoDo! leva a segurança dos nossos usuários a sério. Esta página define como pesquisadores de segurança e pessoas de boa-fé podem reportar vulnerabilidades encontradas na plataforma, e o que você pode esperar de nós em troca.
Escopo
Estão dentro do escopo desta política:
whodo.newsdrop.net.bre todos os seus subdomínios;- APIs públicas e páginas da plataforma;
- Integrações oficiais da plataforma.
Estão fora de escopo:
- Ataques de negação de serviço (DoS/DDoS) e ataques em larga escala;
- Engenharia social contra usuários ou colaboradores;
- Acesso, alteração ou exclusão de dados reais de outros usuários;
- Exploração de falhas além de uma prova de conceito mínima;
- Vulnerabilidades em serviços de terceiros (Mercado Pago, Google, Supabase, etc.);
- Falhas em dispositivos ou redes que não pertencem à WhoDo!.
Regras de conduta
Ao testar, você concorda em:
- Utilizar apenas contas e dados próprios, criados para o teste;
- Interromper a exploração assim que a vulnerabilidade for confirmada;
- Não exfiltrar, modificar ou destruir dados;
- Não usar ferramentas de varredura automatizada em larga escala sem autorização prévia;
- Reportar a falha de forma privada e não divulgá-la publicamente antes da nossa resposta.
Como reportar
Envie o relatório para whodo@newsdrop.net.br com o assunto [Segurança] <título curto> contendo:
- Passo a passo para reproduzir a falha;
- Impacto potencial (o que um atacante conseguiria fazer);
- Prova de conceito mínima, sem dados reais;
- Seu contato (opcional, para darmos retorno direto).
Prazos de resposta
- Confirmamos o recebimento em até 72 horas úteis;
- Avaliamos e respondemos com um plano em até 15 dias úteis;
- Falhas confirmadas são tratadas com prioridade conforme a severidade.
Safe Harbor (proteção legal)
Quando você age de boa-fé e em conformidade com esta política, a WhoDo! se compromete a não tomar medidas legais contra você:
- Não processaremos você por pesquisas feitas dentro do escopo e regras desta política;
- Consideramos o reporte responsável como atividade autorizada;
- Não acionaremos autoridades por divulgação responsável feita conforme esta política.
Para estar protegido, você deve:
- Não violar leis aplicáveis;
- Não acessar ou comprometer dados que não sejam seus;
- Não causar dano à plataforma ou aos seus usuários.
Reconhecimento
Atualmente a WhoDo! não oferece recompensa financeira (bounty). Reports válidos poderão ser reconhecidos publicamente com a sua autorização.
Atualizações
Esta política pode ser atualizada a qualquer momento. A versão vigente é sempre esta página.
Última atualização: agosto de 2026