POLÍTICA DE DIVULGAÇÃO DE VULNERABILIDADES
WOOVI
A segurança dos dados dos nossos clientes é prioridade da Woovi Instituição de Pagamento (“Woovi”). Valorizamos o trabalho da comunidade de segurança e oferecemos este canal para que pesquisadores reportem vulnerabilidades de forma responsável e segura.
Como reportar
Encontrou uma possível vulnerabilidade? Envie os detalhes para [email protected].
Para nos ajudar a validar e corrigir com agilidade, inclua no seu report:
- Descrição da vulnerabilidade e do impacto potencial;
- Passos detalhados para reproduzir (prova de conceito, requisições, payloads);
- URLs, endpoints ou componentes afetados;
- Qualquer evidência de apoio (logs, capturas de tela, vídeos);
- Como podemos entrar em contato com você para acompanhamento.
Aceitamos reports em português, inglês ou espanhol. Nosso arquivo
security.txt segue o padrão RFC 9116.
Porto Seguro (Safe Harbor)
A Woovi não iniciará ação legal contra pesquisadores que, de boa-fé, atuem em conformidade com esta Política. Consideramos a pesquisa autorizada quando você:
- Atua de boa-fé para identificar e reportar vulnerabilidades;
- Não acessa, copia, altera ou exfiltra dados de clientes ou de terceiros além do estritamente necessário para demonstrar a vulnerabilidade;
- Não degrada, interrompe ou compromete a disponibilidade dos nossos serviços;
- Concede à Woovi um prazo razoável para corrigir a vulnerabilidade antes de qualquer divulgação pública;
- Cumpre a legislação aplicável.
Se, ao seguir de boa-fé esta Política, você inadvertidamente violar alguma de suas condições, a Woovi considerará sua conduta como autorizada e não recomendará nem apoiará ação legal contra você em razão da pesquisa. Se receber ameaça de terceiros relacionada à sua atuação sob esta Política, entre em contato conosco.
Escopo
Dentro do escopo: aplicações, APIs e domínios operados pela Woovi
(por exemplo, woovi.com, openpix.com.br e serviços associados).
Fora do escopo — não reporte (e não teste) o seguinte:
- Ataques de negação de serviço (DoS/DDoS) ou de exaustão de recursos;
- Engenharia social, phishing ou ataques físicos contra colaboradores, usuários ou instalações;
- Envio de spam ou testes que gerem grande volume de tráfego;
- Vulnerabilidades em serviços de terceiros não operados pela Woovi;
- Relatórios gerados exclusivamente por ferramentas automatizadas, sem análise de impacto real (por exemplo, ausência de cabeçalhos, versões de software, resultados de scanners sem prova de exploração).
Conduta esperada
- Interrompa os testes e nos avise imediatamente ao encontrar dados de clientes, credenciais ou informações sensíveis;
- Não utilize, armazene ou compartilhe dados acessados durante a pesquisa;
- Mantenha os detalhes da vulnerabilidade confidenciais até que a correção seja concluída e a divulgação seja combinada com a Woovi.
Triagem e priorização
Todo report recebido é registrado e triado pelo time de Segurança da Woovi. Confirmamos o recebimento, avaliamos a validade e classificamos a severidade com base no CVSS (Common Vulnerability Scoring System). A priorização da correção segue a severidade e o risco para os clientes, e manteremos você informado sobre a evolução até a remediação.
Reconhecimento
Com o seu consentimento, podemos reconhecer publicamente a sua contribuição após a correção da vulnerabilidade. A Woovi não opera, no momento, um programa de recompensas financeiras (bug bounty).

