Divulgação Responsável
Canal oficial para reporte de vulnerabilidades na plataforma Mais Pedido
Contato: somasolucoesinteligentes@gmail.com · security.txt
1. Objetivo
A Mais Pedido incentiva a divulgação responsável de vulnerabilidades em nossa plataforma. Este documento descreve como pesquisadores de segurança podem reportar falhas e o que esperar de nossa equipe.
2. Escopo
Estão no escopo desta política os ativos operados pela plataforma, incluindo:
- Domínios oficiais (por exemplo, maispedido.app e admin.maispedido.app)
- Cardápio digital, checkout, área do cliente e marketplace
- Painel do lojista, super admin e APIs autenticadas da aplicação web
- APIs de integração (PDV, Totem) e webhooks quando impactarem a plataforma
3. Fora de escopo
Os seguintes cenários não são cobertos por esta política:
- Engenharia social, phishing ou ataques físicos
- Negação de serviço (DoS/DDoS) ou testes de carga sem autorização prévia
- Spam, abuso de formulários ou envio massivo de mensagens
- Vulnerabilidades em serviços de terceiros (Mercado Pago, Asaas, Meta/WhatsApp, Cloudflare) — reporte diretamente ao fornecedor
- Acesso ou alteração de dados de outras lojas (tenants) além do mínimo necessário para demonstrar o problema
- Exfiltração de dados pessoais além de prova de conceito mínima
- Problemas que exijam acesso físico ao dispositivo do usuário final
4. Como reportar
Envie o relatório para somasolucoesinteligentes@gmail.com. Se o e-mail não estiver disponível, use suporte@maispedidos.app com o assunto "[Segurança] Divulgação responsável".
Inclua, quando possível: descrição clara da vulnerabilidade, passos para reproduzir, impacto estimado, URLs ou endpoints afetados e evidências (screenshots, requests/responses redigidos).
Não inclua dados de cartão, senhas em texto claro, tokens de produção ou dumps completos de banco de dados.
5. Conduta esperada
- Atue de boa fé e evite acessar, modificar ou excluir dados que não sejam necessários para a demonstração
- Não explore a falha além do necessário para comprovar o impacto
- Não divulgue publicamente antes de receber nossa confirmação de correção ou prazo combinado
- Interrompa os testes se encontrar dados sensíveis expostos e reporte imediatamente
6. Nossos compromissos
- Confirmar o recebimento em até 5 dias úteis
- Investigar relatórios válidos e priorizar conforme severidade e impacto
- Buscar correção ou mitigação em até 90 dias para vulnerabilidades confirmadas de alta severidade, quando tecnicamente viável
- Não iniciar ação legal contra pesquisadores que sigam esta política de forma de boa fé
7. Programa de recompensas
No momento não oferecemos programa formal de bug bounty ou recompensas financeiras. Agradecemos reconhecimento público apenas com autorização mútua.
8. Privacidade e LGPD
Dados pessoais encontrados durante a pesquisa devem ser tratados com o mínimo necessário. Consulte também nossa Política de Privacidade para informações sobre tratamento de dados.