Segurança

Política de Divulgação de Vulnerabilidades

O Borai lida com ingresso, dinheiro e dado pessoal de quem vai a evento. Se você encontrou uma falha, queremos saber antes que alguém a use. Esta página é o combinado formal entre você e a gente: o que pode ser testado, como reportar, o que garantimos em troca e o que você ganha.

Versão 1.3 · Vigente desde 31 de agosto de 2026

Esta política também está disponível emEnglish.

1. Resumo em 30 segundos

2. Escopo: o que pode ser testado

Os alvos abaixo são operados pelo Borai e estão cobertos por esta política. Fora dessa lista, não há autorização.

Alvo O que é Intensidade permitida
front.beta.borai.app.br Aplicação web em ambiente beta Alvo principal. Teste ativo, incluindo injeção e manipulação de fluxo
API consumida pelo ambiente beta Back-end da aplicação em beta Alvo principal. Teste ativo
Aplicação em produção e sua API Ambiente com contas e dados reais Somente não destrutivo, apenas com contas suas. Regras reforçadas na seção 4
borai.app.br Site institucional (estático) Observação passiva, cabeçalhos, exposição de segredo em bundle. Sem fuzzing
static.borai.app.br CDN de ativos públicos Observação passiva. Interessa exposição indevida e takeover comprovado

Fora de escopo, sem exceção:

3. O que mais nos interessa

Priorizamos por impacto real no negócio. Estes são os achados que fazem a nossa triagem parar tudo:

4. Regras de teste

Sempre:

Nunca:

Duas proibições absolutas, em qualquer ambiente e sob qualquer pretexto:

1. Negação de serviço. Nada de DoS, DDoS, ataque volumétrico, flood, amplificação, teste de carga ou de estresse — nem "só para medir", nem em janela combinada. Nossa infraestrutura é cobrada por uso, e derrubar o serviço deixa gente parada na porta de um evento com ingresso pago na mão. Relatório de "consegui derrubar" não é aceito, é tratado como ataque.

2. Engenharia social. Nada de phishing, vishing, pretexto, contato por WhatsApp, DM ou telefone se passando por outra pessoa, nem pressão sobre funcionários, prestadores, organizadores, promoters ou usuários do Borai. Pessoas não são superfície de teste deste programa. Isso inclui tentar obter credencial ou reset de senha pelo nosso próprio suporte.

Violar qualquer uma das duas encerra o porto seguro da seção 8 para o caso, e a atividade passa a ser tratada como incidente de segurança.

Produção exige cuidado redobrado. Ela está em escopo porque queremos saber de falha que afeta gente de verdade, mas ali só cabe teste não destrutivo, com conta sua e sem tocar em dado alheio. Qualquer coisa que envolva risco de perda ou corrupção de dado vai para o beta.

5. O que não qualifica

Fechamos sem triagem os itens abaixo. Não é falta de educação: somos um time enxuto e cada relatório genérico atrasa a correção de um achado que importa.

6. Como reportar

Envie para security@borai.app.br um relatório por vulnerabilidade, contendo:

  1. Título objetivo e sua estimativa de severidade, com vetor CVSS 3.1 se você usar.
  2. URL, endpoint e parâmetro exatos, e em qual ambiente o teste foi feito.
  3. Passo a passo reproduzível, executado manualmente.
  4. Prova de conceito: requisição e resposta, captura de tela ou vídeo curto. Sem PoC reproduzível, o relatório é fechado.
  5. Impacto no mundo real: o que um atacante consegue fazer com isso.
  6. Sugestão de correção, se você tiver. É opcional e sempre bem-vinda.
  7. Como quer ser creditado: nome, apelido, handle, link de perfil — ou anônimo.

Não anexe dado pessoal de terceiro que você tenha encontrado. Descreva o que viu, informe o volume estimado e, se precisar provar, envie um único registro com os campos sensíveis borrados.

Idioma do relatório

Escreva em português sempre que possível. Nosso time é brasileiro, e relatório em português é lido, entendido e triado mais rápido, sem nada se perder na tradução — especialmente em falha de regra de negócio, onde a nuance importa.

Quando não for possível, escreva em inglês. Aceitamos relatórios em inglês integralmente e sem prejuízo algum de tratamento, prazo ou reconhecimento. Se for mais confortável para você, esta política também está disponível em English.

Não recusamos relatório por causa do idioma, e não use tradutor automático se isso prejudicar a clareza técnica — inglês direto é melhor que português confuso.

7. Nossos prazos de resposta

Como classificamos a severidade

A severidade define o prazo de correção e é o nível que aparece no seu certificado. Usamos o CVSS 3.1 como referência, mas a classificação final é nossa e pondera o impacto no contexto do Borai: ingresso, dinheiro e dado de participante pesam mais que severidade teórica.

Nível Critério
Crítica Execução remota de código, acesso irrestrito à base de dados, comprometimento do fluxo financeiro em escala, tomada de conta em massa
Alta Tomada de conta individual, leitura de dados de participantes de outro organizador, forja ou reuso de ingresso, escalada de privilégio, manipulação de valor em transação isolada
Média Exposição limitada de dado não sensível, XSS armazenado em contexto restrito, bypass parcial de controle que ainda exige outra condição
Baixa Impacto marginal, ou que depende de pré-condição improvável, sem ganho prático relevante para um atacante

Se você discordar da classificação, argumente. Reclassificamos com frequência quando o pesquisador demonstra um caminho de exploração que não tínhamos enxergado, e o certificado é reemitido com o nível corrigido.

Prazos

O Borai é operado por um time pequeno. Preferimos publicar prazo folgado e cumprir a publicar prazo bonito e furar. Os prazos abaixo consideram o fuso de Brasília:

Etapa Prazo
Confirmação de recebimento Até 5 dias úteis
Triagem, validação e classificação de severidade Até 15 dias úteis
Atualização de status enquanto o caso estiver aberto A cada 30 dias
Correção de falha crítica ou alta Meta de 60 dias corridos
Correção de falha média Meta de 120 dias corridos
Correção de falha baixa Entra no backlog, sem prazo fixo
Publicação do crédito no Hall da Fama Após a correção, em lotes semestrais

Se estourarmos um prazo, avisamos você antes de estourar, com o motivo e a nova data. Falha crítica em produção corta a fila: nesses casos trabalhamos em regime de urgência e você recebe atualização a cada poucos dias, independentemente da tabela.

Changelog de segurança: publicamos agregado

A cada semestre publicamos um balanço público de segurança. Ele é intencionalmente agregado, no formato "no período recebemos X relatórios válidos, sendo Y de autorização e Z de exposição de dado, com tempo médio de correção de N dias".

Não publicamos endpoint, parâmetro, payload, versão vulnerável, nem descrição técnica que permita reproduzir ou procurar variações da mesma falha. Isso não é falta de transparência: divulgar o mapa detalhado de cada correção entrega superfície de ataque a quem nunca reportou nada, e não acrescenta nada a quem reportou. O detalhe técnico fica entre você e a gente, e pode ir a público no write-up que você mesmo escrever, nas condições da seção 11.

8. Porto seguro (safe harbor)

Esta seção é a parte mais importante do documento para você.

Enquanto você seguir esta política, o Borai considera sua pesquisa uma atividade expressamente autorizada. Nesse caso, nos comprometemos a:

A autorização importa porque o art. 154-A do Código Penal, incluído pela Lei nº 12.737/2012 e alterado pela Lei nº 14.155/2021, tipifica a invasão de dispositivo informático justamente quando ela ocorre sem autorização expressa ou tácita de quem o opera. Esta política é a autorização expressa, e vale apenas:

Sair do escopo, acessar dado de terceiro sem necessidade, degradar o serviço, extorquir ou publicar antes do combinado encerra o porto seguro para aquele caso.

Esta autorização vincula apenas o Borai. Ela não alcança terceiros — provedores de infraestrutura, gateway de pagamento e demais fornecedores têm as próprias regras, e você continua sujeito à legislação aplicável.

9. Dados pessoais e LGPD

Se durante o teste você se deparar com dado pessoal de outra pessoa — nome, CPF, telefone, e-mail, foto, histórico de compra:

  1. Pare imediatamente. Não continue a exploração para medir o tamanho do vazamento.
  2. Não baixe, não copie, não armazene e não compartilhe o conteúdo.
  3. Nos avise no relatório, com estimativa de volume e tipo de dado exposto.
  4. Apague qualquer cópia acidental assim que confirmarmos o recebimento.

Seguir esses passos protege você e protege quem usa o Borai. Como controlador, temos o dever de comunicar a Autoridade Nacional de Proteção de Dados e as pessoas afetadas quando um incidente puder gerar risco relevante, nos termos do art. 48 da Lei nº 13.709/2018. Quanto mais preciso for o seu relato, mais correta é essa comunicação.

Os dados que você nos enviar no relatório — nome ou handle, e-mail e conteúdo técnico — são tratados para triagem, correção e crédito público, com base no legítimo interesse, e o crédito nominal só acontece com a sua autorização. Detalhes na Política de Privacidade.

10. Reconhecimento

Sejamos diretos antes que você gaste seu tempo: o Borai é uma startup em estágio inicial, sem investimento externo, e este programa não paga recompensa em dinheiro e não envia brindes físicos. Não há camiseta, adesivo, voucher, crédito na plataforma nem qualquer item material.

A única moeda que temos hoje é reconhecimento público: seu nome no Hall da Fama e menção nominal nas nossas postagens de segurança. Se isso não fizer sentido para você, respeitamos totalmente — e preferimos dizer na primeira linha a fazer você descobrir depois do trabalho pronto.

Para todo relatório válido, único e corrigido, você recebe:

Quando a plataforma abrir ao público, quem estiver no Hall poderá receber um selo no perfil dentro do app, se tiver conta e quiser. É um extra simbólico, não a essência do programa.

Certificado verificável

Todo relatório válido, único e corrigido gera um certificado, automaticamente e sem você precisar pedir. Ele é emitido pela própria plataforma Borai, pelo mesmo mecanismo que emite certificado de participação para quem vai a um evento na nossa plataforma. Não é um PDF montado à mão: passa pela mesma emissão, o mesmo código e o mesmo verificador que qualquer certificado nosso.

Cada certificado carrega um código de verificação impresso no documento. Qualquer pessoa — recrutador, cliente, banca — confere a autenticidade no verificador público, sem precisar de conta nem login, no endereço:

https://borai.app.br/certificados/verificar/<código>

A verificação é pública e independente de nós: você não precisa nos pedir confirmação, e quem consulta não depende de resposta nossa. O PDF é gerado sob demanda a partir do código, nunca fica armazenado, e o código continua válido indefinidamente.

Cada certificado exibe:

Coerente com a regra de agregação da seção 7, o certificado não traz endpoint, parâmetro, payload nem qualquer detalhe que permita reproduzir a falha. Ele atesta a contribuição e o nível, não a receita.

Sobre o valor do documento: é uma declaração privada emitida pelo Borai, verificável no nosso domínio. Não é certificação profissional, não é emitida por órgão regulador ou entidade certificadora, e não equivale a credenciais de mercado. Dizemos isso porque preferimos que você saiba exatamente o que está recebendo.

Só revogamos um certificado se o crédito tiver sido obtido por fraude, como relatório copiado de terceiro ou falha forjada. Nesse caso o código passa a constar como revogado no verificador, e não simplesmente a desaparecer — histórico de segurança não se reescreve. Correção de mérito gera reemissão com o nível corrigido, não exclusão. Quem pediu anonimato recebe o certificado normalmente, sem entrar no Hall da Fama.

Sobre dinheiro e brindes, para não restar dúvida

Hoje o programa oferece somente os itens listados acima. Pretendemos, no futuro, incluir brindes físicos como adesivo, camiseta e moletom para achados de severidade alta e crítica, quando o caixa da empresa permitir. Isso é uma intenção declarada, não uma promessa.

11. Divulgação coordenada

12. Contato e vigência

Canal oficial para relatórios de segurança: security@borai.app.br. Este endereço também consta no nosso security.txt, conforme a RFC 9116.

Para assuntos que não sejam segurança, use contato@borai.app.br.

Podemos atualizar esta política a qualquer momento. A versão vigente é sempre a publicada nesta página, e vale para o relatório enviado enquanto ela estiver no ar.

13. Hall da Fama

Pessoas que reportaram falhas reais no Borai de forma responsável, da mais recente para a mais antiga. O crédito é permanente.

O Hall ainda está vazio. Quem chegar primeiro fica no topo da lista para sempre.

Cada entrada registra o nome ou handle escolhido pela pessoa, o nível da descoberta, a área afetada em termos amplos e o código do certificado, que leva ao verificador público. Seguindo a regra de agregação da seção 7, o Hall nunca publica detalhe técnico que permita reexplorar uma falha, nem dados de quem preferiu permanecer anônimo.