Institucional · Segurança

Segurança como decisão de arquitetura.

Segurança não é uma camada adicionada ao final. É um conjunto de decisões tomadas no desenho do sistema — isolamento, acesso controlado, rastreabilidade e privacidade — e mantidas ao longo da operação.

01

Isolamento

Ambientes segregados por projeto e por estágio. Comprometer um contexto não deve conceder acesso a outro.

02

Acesso mínimo

Permissões concedidas pelo menor escopo necessário, com revisão periódica e revogação imediata na saída.

03

Rastreabilidade

Ações relevantes deixam registro auditável, com retenção definida e proteção contra adulteração.

04

Privacidade por padrão

Coleta mínima, anonimização quando possível e descarte no fim do ciclo de vida do dado.

05

Superfície reduzida

Menos dependências, menos serviços expostos, menos permissões. Cada componente adicionado é justificado.

06

Falha contida

Sistemas projetados para degradar de forma previsível, sem vazar estado nem ampliar o alcance do erro.

Pesquisa de segurança feita de boa-fé é bem-vinda. Se você identificou uma falha em qualquer ativo da MN Cyber, escreva para seguranca@mncyber.com.br antes de qualquer divulgação pública.

Inclua no relato

  • Domínio, endpoint ou componente afetado;
  • Descrição da falha e do impacto potencial;
  • Passos de reprodução — requisições, payloads, capturas ou vídeo curto;
  • Data, hora e endereço IP de origem dos testes;
  • Sua preferência quanto a crédito público na correção.
Dados de terceiros

Se a falha expuser dados pessoais, interrompa imediatamente os testes, não faça cópias e descreva apenas o suficiente para reproduzir. Não exfiltre, não armazene e não compartilhe registros reais.

Dentro do escopo

  • Este site institucional e seus endpoints públicos;
  • Domínios e subdomínios operados pela MN Cyber e listados no portfólio;
  • Falhas de autenticação, autorização, isolamento de dados e execução remota;
  • Exposição não intencional de dados, segredos ou configurações;
  • Vulnerabilidades em cadeias de dependência que afetem ativos em produção.

Fora do escopo

  • Ataques de negação de serviço, volumétricos ou de força bruta;
  • Engenharia social contra pessoas da equipe, fornecedores ou clientes;
  • Ataques físicos a instalações ou equipamentos;
  • Relatos gerados apenas por scanners automatizados, sem impacto demonstrado;
  • Achados de configuração sem impacto prático — ausência de cabeçalhos secundários, políticas de SPF/DMARC de domínios não usados para envio, versões de software sem exploração aplicável;
  • Serviços de terceiros que não operamos, ainda que integrados aos nossos produtos.

Regras de teste

  • Use apenas contas e dados próprios; nunca dados reais de terceiros;
  • Limite-se à prova de conceito mínima necessária para demonstrar o impacto;
  • Não degrade a disponibilidade, não apague nem altere dados de produção;
  • Não instale backdoors, implantes ou persistência de qualquer natureza;
  • Não divulgue publicamente antes da correção e do prazo acordado.

Pesquisadores que seguirem esta política e agirem de boa-fé não serão alvo de medida judicial ou administrativa por parte da MN Cyber em razão da pesquisa. Consideramos a atividade autorizada para os fins da legislação aplicável e cooperaremos caso terceiros questionem a conduta.

Esse compromisso não se aplica a extorsão, exfiltração de dados, uso comercial da falha, venda de acesso, destruição de informações ou qualquer conduta que exceda o necessário para demonstrar o problema.

Sem programa de recompensa

A MN Cyber não mantém, no momento, um programa pago de bug bounty. Reconhecemos publicamente as contribuições relevantes — com crédito ao pesquisador, quando desejado — após a correção.

Confirmação

Acusamos o recebimento do relato em até 3 dias úteis.

Triagem

Em até 10 dias úteis informamos se a falha foi reproduzida, a severidade atribuída e o plano de correção.

Correção

Falhas críticas são tratadas com prioridade máxima; as demais entram no ciclo de engenharia conforme severidade e exposição.

Divulgação

Combinamos a data de divulgação pública com quem reportou, em regra após a correção ou em até 90 dias do relato.

Para assuntos que não envolvam vulnerabilidades, use os canais descritos em contato. Incidentes com dados pessoais também são tratados conforme a Política de Privacidade.