Divulgação
Responsável

Política de
Segurança

Política de Divulgação Responsável de Vulnerabilidades

A Iceberg Security valoriza a colaboração da comunidade de segurança da informação e incentiva o reporte responsável de vulnerabilidades em seus sistemas, aplicações e serviços.

Última atualização: 05 de agosto de 2026

Conteúdo da Política de Divulgação Responsável

Ilustração relacionada ao reporte de vulnerabilidades

Como reportar uma vulnerabilidade

Caso identifique uma possível vulnerabilidade em um sistema, aplicação ou serviço operado pela Iceberg Security, envie o relatório para:

E-mail: [email protected]

Sempre que possível, inclua:

  • Descrição detalhada da vulnerabilidade
  • URL, domínio, serviço ou recurso afetado
  • Passos necessários para reprodução
  • Impacto técnico ou comercial esperado
  • Prova de conceito, quando aplicável
  • Recomendações de correção, de forma opcional

Transparência, colaboração e proteção

Nosso compromisso

Ao receber um relatório de boa-fé, a Iceberg Security buscará:

  • Confirmar o recebimento em até 48 horas
  • Analisar tecnicamente a vulnerabilidade reportada
  • Manter comunicação durante o processo de validação
  • Trabalhar para corrigir a vulnerabilidade no menor prazo possível
  • Informar quando a correção for concluída
Ilustração sobre compromisso e colaboração
Ilustração sobre divulgação responsável

Confidencialidade e cooperação

Divulgação responsável

Solicitamos que o pesquisador:

  • Não divulgue publicamente a vulnerabilidade antes da correção
  • Conceda prazo razoável para análise e mitigação
  • Mantenha confidencialidade durante o tratamento do caso
  • Evite acessar, copiar, alterar ou excluir dados além do estritamente necessário para comprovação

Após a correção, eventual divulgação técnica deverá ser previamente coordenada com a Iceberg Security.

Pesquisa ética e responsável

Testes permitidos

São bem-vindos testes realizados de forma ética, responsável e sem impacto indevido para clientes, usuários ou infraestrutura.

  • Falhas de autenticação
  • Falhas de autorização e controle de acesso
  • Vulnerabilidades relacionadas ao OWASP
  • Configurações inseguras
  • Exposição indevida de informações
  • Validações insuficientes
  • Falhas de lógica de negócio
Ilustração sobre pesquisa de segurança
Ilustração sobre atividades não permitidas

Limites obrigatórios

Atividades não permitidas

Não realize ações que possam causar indisponibilidade, fraude, prejuízo, exposição indevida ou comprometimento de dados de terceiros.

  • Ataques de negação de serviço, DoS ou DDoS
  • Engenharia social contra colaboradores, clientes ou parceiros
  • Phishing, spam ou envio de conteúdo malicioso
  • Uso de malware, ransomware ou mecanismos de persistência
  • Destruição, alteração ou exclusão de dados
  • Acesso deliberado a informações de clientes ou usuários
  • Continuidade da exploração após a comprovação da vulnerabilidade

Sempre utilize o método de menor impacto possível para demonstrar uma vulnerabilidade.

Sistemas e serviços oficiais

Escopo

Esta política aplica-se aos sistemas, aplicações, plataformas, serviços e domínios operados oficialmente pela Iceberg Security, incluindo, entre outros:

  • Code
  • Serviços publicados sob domínios oficiais da Iceberg Security

Sistemas de terceiros, parceiros, fornecedores ou clientes somente fazem parte do escopo quando houver autorização expressa.

Ilustração sobre o escopo dos serviços
Ilustração sobre atuação de boa-fé

Cooperação responsável

Atuação de boa-fé

A Iceberg Security considera de boa-fé a pesquisa realizada com o objetivo de identificar e reportar vulnerabilidades, respeitando integralmente esta política.

Pesquisadores que atuarem de boa-fé, evitarem prejuízos e colaborarem durante o processo não serão alvo de medidas legais relacionadas exclusivamente às atividades autorizadas por esta política.

Essa proteção não se aplica a atividades ilícitas, extorsão, coerção, violação de privacidade, fraude, dano intencional ou descumprimento das limitações aqui estabelecidas.

Reconhecimento

Recompensas

Atualmente, a Iceberg Security não mantém um programa público de Bug Bounty e não garante recompensa financeira, brindes ou qualquer forma de compensação.

Relatórios válidos poderão ser reconhecidos futuramente, conforme critérios internos e mediante autorização do pesquisador.

Ilustração sobre reconhecimento de pesquisadores

Idiomas aceitos

Aceitamos relatórios em Português do Brasil, Espanhol e Inglês.

Agradecemos sua colaboração para tornar nossos produtos e serviços mais seguros.

Reportar vulnerabilidade

Fale com um especialista agora

Não espere até que a situação se torne irreversível

Entrar em contato