Divulgação Responsável de Vulnerabilidades
Última atualização: 13 de julho de 2026
A Tangerin AI valoriza o trabalho da comunidade de segurança. Esta política oferece diretrizes claras para pesquisadores que identifiquem vulnerabilidades em nossos sistemas, e o compromisso que assumimos em troca de uma divulgação responsável.
1. Diretrizes para pesquisadores
Ao investigar potenciais vulnerabilidades em nossos sistemas, pedimos que você:
- Nos notifique o quanto antes após identificar um problema real ou potencial.
- Evite violações de privacidade, degradação de experiência de outros usuários, interrupção de sistemas em produção ou destruição/alteração de dados.
- Utilize exploits apenas na medida necessária para confirmar a existência da vulnerabilidade — não para exfiltrar dados, obter acesso persistente ou pivotar para outros sistemas.
- Nos dê um prazo razoável para corrigir o problema antes de qualquer divulgação pública.
- Evite o envio de grande volume de relatórios de baixa qualidade ou gerados por scanners automatizados sem validação manual.
- Caso encontre dados sensíveis (dados pessoais, informações financeiras, segredos comerciais) durante o teste, interrompa imediatamente, nos avise e não compartilhe ou retenha esses dados.
2. Métodos de teste não autorizados
- Testes de negação de serviço (DoS/DDoS) ou qualquer teste que prejudique a disponibilidade de sistemas ou dados.
- Engenharia social (phishing, vishing) ou testes de segurança física contra colaboradores ou instalações.
3. Escopo
Está dentro do escopo desta política:
- A aplicação web em
app.tangerinai.com.br. - O site institucional em
tangerinai.com.bretangerinai.com. - As APIs expostas sob esses domínios.
- O binário do Agente Tangerin AI, quando testado em um ambiente controlado pelo próprio pesquisador (sua própria estação, com um trial ou conta de teste).
Está fora do escopo:
- Infraestrutura de nossos subprocessadores (ex: Vercel, Supabase) — vulnerabilidades nesses sistemas devem ser reportadas diretamente ao respectivo fabricante.
- Testes contra estações de trabalho, contas ou ambientes de terceiros (outros clientes da Tangerin AI) sem autorização expressa e por escrito deles e nossa.
- Qualquer sistema não listado acima, salvo autorização prévia e por escrito da Tangerin AI.
4. Como reportar
Envie seu relatório para seguranca@tangerinai.com.br. Relatórios podem ser enviados de forma anônima. Para nos ajudar a triar e priorizar, recomendamos incluir:
- Descrição da vulnerabilidade e do impacto potencial de sua exploração.
- Passos detalhados para reprodução (scripts de prova de conceito ou capturas de tela ajudam).
- Idioma: português ou inglês.
5. O que você pode esperar de nós
- Confirmação de recebimento em até 5 dias úteis, caso você compartilhe um contato.
- Comunicação transparente sobre o andamento da correção, incluindo eventuais motivos de atraso.
- Diálogo aberto durante todo o processo de remediação.
Podemos nos afastar destes prazos em situações excepcionais — por exemplo, risco iminente a clientes que exija divulgação mais rápida, ou obrigações legais que exijam divulgação em prazo diferente.
6. Porto seguro (safe harbor)
Consideramos pesquisa de segurança conduzida de boa-fé e em conformidade com esta política como uma atividade autorizada. Não iniciaremos ou apoiaremos ação legal contra pesquisadores que sigam estas diretrizes de forma razoável, mesmo que, no curso da pesquisa, tenham acessado dados além do estritamente necessário para confirmar a vulnerabilidade — desde que reportado imediatamente e sem uso indevido, conforme a Seção 1.
Este porto seguro não se aplica a testes que violem a Seção 2 (métodos não autorizados) ou que estejam fora do escopo definido na Seção 3.
7. Reconhecimento
Não operamos um programa de recompensas financeiras (bug bounty) neste momento. Mediante solicitação e a nosso critério, podemos reconhecer publicamente pesquisadores que reportem vulnerabilidades válidas, caso desejem.
8. Revisões desta política
Podemos revisar esta política periodicamente. Alterações serão publicadas nesta página.