documento legal
Segurança e divulgação de vulnerabilidades
Última atualização: 7 de julho de 2026
Minuta. Este texto foi redigido para deixar as regras claras e não substitui a revisão de um advogado. Se algo aqui conflitar com a lei aplicável, prevalece a lei.
Nós construímos uma ferramenta de segurança, então levamos a nossa própria a sério. Esta é a política que o nosso .well-known/security.txt referencia (RFC 9116). Se você encontrou uma falha no Vigil, aqui está como nos avisar.
1. Como relatar
Envie os detalhes para contato@eurekalabs.software com o assunto começando por [SEGURANÇA]. Inclua o passo a passo para reproduzir, o impacto esperado e qualquer evidência. Respondemos o mais rápido possível e mantemos você informado até a correção.
2. Escopo
- vigilscan.app e seus subdomínios;
- O motor de análise e as APIs do Vigil;
- Vazamento de dados de usuários ou de laudos.
Fora de escopo: relatórios automatizados sem impacto real, engenharia social, e ataques que degradem o serviço para outros usuários.
3. Divulgação responsável e porto seguro
Pedimos que você nos dê um prazo razoável para corrigir antes de divulgar publicamente, não acesse nem modifique dados de terceiros, e não degrade o serviço. Para pesquisadores que agirem de boa-fé dentro destas regras, não tomaremos medidas legais e trataremos a pesquisa como autorizada.
4. Como tratamos o que você reporta
Usamos os detalhes apenas para corrigir e proteger nossos usuários, mantemos confidencialidade, e minimizamos a retenção de qualquer evidência sensível enviada. Se dados pessoais forem encontrados durante a pesquisa, pedimos que você pare, não os armazene e nos avise imediatamente.