A segurança é uma prioridade máxima para Morada AO. Se descobrir uma vulnerabilidade de segurança, por favor, não a publique em issues públicas. Em vez disso, reporte-a responsavelmente.
-
Envie um email para:
security@rasgadolabs.com- Título:
[SECURITY] Vulnerabilidade encontrada em Morada AO - Descreva a vulnerabilidade em detalhe
- Incluir passos para reproduzir
- Compartilhar impacto potencial
- Título:
-
Envie uma mensagem privada no GitHub
- ⏱️ Confirmação: Dentro de 24-48 horas
- 🔧 Investigação: 3-7 dias
- 📋 Correção: Depende da severidade
- 📢 Divulgação: Coordenada após patch
Seguimos os princípios de Responsible Disclosure:
- ✅ Reporta a vulnerabilidade
- 🔍 Nós investigamos
- 🔧 Nós criamos um patch
- 📅 Nós anunciamos a correção
- 🎉 Comunidade atualiza
Não divulgamos detalhes públicos até 30 dias após o patch.
- ✅ Validação de entrada — Zod schemas
- ✅ Autenticação — JWT com refresh tokens
- ✅ Rate limiting — Proteção contra brute force
- ✅ CORS configurado — Apenas origens confiáveis
- ✅ Helmet.js — Headers de segurança HTTP
- ✅ SQL Injection prevention — Drizzle ORM com prepared statements
- ✅ HTTPS obrigatório — Em produção
- ✅ Secrets management — Variáveis de ambiente, sem hardcoding
- ✅ Row-Level Security (RLS) — PostgreSQL
- ✅ Encriptação de passwords — bcrypt
- ✅ Backups automáticos — Diários
- ✅ Auditoria — Logs de todas as operações
- ✅ Firewall — Regras estritas
- ✅ WAF — Cloudflare (em produção)
- ✅ DDoS protection — Rate limiting + WAF
- ✅ SSL/TLS — Certificados Let's Encrypt
- ✅ Monitoramento — Sentry + logs centralizados
- ✅ Sem armazenamento de dados sensíveis — Apenas sessões
- ✅ Certificado pinning — Em breve
- ✅ Offline seguro — Sem cache de dados críticos
- ✅ Permissões mínimas — Apenas GPS e câmara quando necessário
Antes de cada release:
- Audit das dependências (
npm audit) - Sem secrets commitados (
git-secrets) - Type checking completo (
tsc --noEmit) - Testes de segurança
- OWASP Top 10 review
- Pen testing (trimestral)
Monitoramos constantemente as dependências:
# Verificar vulnerabilidades
npm audit
# Atualizar dependências
npm update
npm audit fix
# Revisar versões antigas
npm outdatedUsamos Dependabot para PRs automáticas de segurança.
Seguimos:
- 🔒 OWASP Top 10 — Mitigação de vulnerabilidades comuns
- 🛡️ CWE Top 25 — Fraquezas mais perigosas
- 🇦🇴 Leis de Proteção de Dados Angolana — GDPR-inspired
- 📋 ISO 27001 — Gestão de segurança da informação
| Data | Severidade | Descrição | Status |
|---|---|---|---|
| - | - | Nenhuma vulnerabilidade reportada | ✅ |
| Função | GitHub | |
|---|---|---|
| Security Lead | carlos@rasgadolabs.com | @rasgadocarlos2-jpg |
Obrigado por ajudar a manter Morada AO seguro! 🙏