---
title: "Divulgação de Vulnerabilidades | Woovi"
description: "Como reportar vulnerabilidades de segurança à Woovi de forma responsável, com salvaguardas para pesquisadores de boa-fé."
canonical: "https://woovi.com/politicas/divulgacao-de-vulnerabilidades/"
---

Fonte canônica: https://woovi.com/politicas/divulgacao-de-vulnerabilidades/

# Divulgação de Vulnerabilidades

[Voltar](https://woovi.com/politicas/)

**POLÍTICA DE DIVULGAÇÃO DE VULNERABILIDADES**

**WOOVI**

A segurança dos dados dos nossos clientes é prioridade da Woovi Instituição de Pagamento (“Woovi”). Valorizamos o trabalho da comunidade de segurança e oferecemos este canal para que pesquisadores reportem vulnerabilidades de forma responsável e segura.

## Como reportar

Encontrou uma possível vulnerabilidade? Envie os detalhes para[security@woovi.com](mailto:security@woovi.com).

Para nos ajudar a validar e corrigir com agilidade, inclua no seu report:

- Descrição da vulnerabilidade e do impacto potencial;
- Passos detalhados para reproduzir (prova de conceito, requisições, payloads);
- URLs, endpoints ou componentes afetados;
- Qualquer evidência de apoio (logs, capturas de tela, vídeos);
- Como podemos entrar em contato com você para acompanhamento.

Aceitamos reports em português, inglês ou espanhol. Nosso arquivo[security.txt](https://woovi.com/.well-known/security.txt) segue o padrão RFC 9116.

## Porto Seguro (Safe Harbor)

A Woovi não iniciará ação legal contra pesquisadores que, de boa-fé, atuem em conformidade com esta Política. Consideramos a pesquisa autorizada quando você:

- Atua de boa-fé para identificar e reportar vulnerabilidades;
- **Não** acessa, copia, altera ou exfiltra dados de clientes ou de terceiros além do estritamente necessário para demonstrar a vulnerabilidade;
- **Não** degrada, interrompe ou compromete a disponibilidade dos nossos serviços;
- Concede à Woovi um prazo razoável para corrigir a vulnerabilidade antes de qualquer divulgação pública;
- Cumpre a legislação aplicável.

Se, ao seguir de boa-fé esta Política, você inadvertidamente violar alguma de suas condições, a Woovi considerará sua conduta como autorizada e não recomendará nem apoiará ação legal contra você em razão da pesquisa. Se receber ameaça de terceiros relacionada à sua atuação sob esta Política, entre em contato conosco.

## Escopo

**Dentro do escopo:** aplicações, APIs e domínios operados pela Woovi (por exemplo, `woovi.com`, `openpix.com.br` e serviços associados).

**Fora do escopo** — não reporte (e não teste) o seguinte:

- Ataques de negação de serviço (DoS/DDoS) ou de exaustão de recursos;
- Engenharia social, phishing ou ataques físicos contra colaboradores, usuários ou instalações;
- Envio de spam ou testes que gerem grande volume de tráfego;
- Vulnerabilidades em serviços de terceiros não operados pela Woovi;
- Relatórios gerados exclusivamente por ferramentas automatizadas, sem análise de impacto real (por exemplo, ausência de cabeçalhos, versões de software, resultados de scanners sem prova de exploração).

## Conduta esperada

- Interrompa os testes e nos avise imediatamente ao encontrar dados de clientes, credenciais ou informações sensíveis;
- Não utilize, armazene ou compartilhe dados acessados durante a pesquisa;
- Mantenha os detalhes da vulnerabilidade confidenciais até que a correção seja concluída e a divulgação seja combinada com a Woovi.

## Triagem e priorização

Todo report recebido é registrado e triado pelo time de Segurança da Woovi. Confirmamos o recebimento, avaliamos a validade e classificamos a severidade com base no CVSS (Common Vulnerability Scoring System). A priorização da correção segue a severidade e o risco para os clientes, e manteremos você informado sobre a evolução até a remediação.

## Reconhecimento

Com o seu consentimento, podemos reconhecer publicamente a sua contribuição após a correção da vulnerabilidade. A Woovi não opera, no momento, um programa de recompensas financeiras (bug bounty).
