Se encontrares uma vulnerabilidade, envia-nos um email para contact@apita.app. Nesta fase não há recompensa monetária por reportar falhas.
1. Reportar vulnerabilidades#
Inclui uma descrição clara, passos para reproduzir, impacto esperado, URL afetado e capturas de ecrã quando forem úteis. Evita enviar dados pessoais de terceiros; se forem inevitáveis, minimiza-os.
2. Escopo permitido#
- Testa apenas contas, grupos e dados que controlas.
- Não explores falhas para aceder a contas de terceiros.
- Não faças ataques que tirem o serviço do ar, spam ou recolha automatizada pesada de dados.
- Não publiques detalhes antes de termos tempo razoável para corrigir.
3. Como protegemos a app#
- Início de sessão e sessões protegidas com o nosso fornecedor de autenticação.
- Cada pessoa só vê os grupos e jogos a que pertence — os dados estão separados por conta e por grupo na base de dados.
- Chaves e permissões privilegiadas ficam só no servidor, nunca no teu browser.
- Palavras-passe e segredos de infraestrutura não vão para o código público; ficam na configuração do serviço.
- Quando há registo de erros, evitamos guardar dados que te identifiquem desnecessariamente.
4. Segurança da tua conta#
Usa uma palavra-passe forte e única ou entra com Google. Se suspeitares que alguém acedeu à tua conta, altera a palavra-passe, termina a sessão nos dispositivos que não reconheces e contacta-nos.
5. Resposta#
Tentamos confirmar receção em até 72 horas e priorizar correções pelo impacto real nos utilizadores. Podemos pedir informação adicional para validar o relatório.