Documento público · Nexus Engine
Segurança e Reporte de Vulnerabilidades
Compromissos públicos de segurança e forma responsável de comunicar incidentes ou vulnerabilidades.
Link permanente: https://engine.onexustech.com/documents/seguranca-e-vulnerabilidades
A segurança do Nexus Engine é tratada como processo contínuo. Esta página apresenta compromissos públicos e orienta a comunicação responsável de incidentes e vulnerabilidades.
1. Princípios de segurança
- acesso pelo menor privilégio necessário e revisão de permissões;
- separação lógica entre organizações e lojas;
- proteção de credenciais e segredos fora do código e dos registros operacionais;
- rastreabilidade de ações relevantes por trilhas de auditoria;
- redução de dados pessoais em logs e mensagens de erro;
- backups, continuidade e resposta proporcional ao risco;
- correção de vulnerabilidades com prioridade baseada em impacto e exposição.
2. Responsabilidades do cliente e do usuário
A organização deve manter usuários, lojas e permissões atualizados; utilizar contas individuais; proteger dispositivos; instalar atualizações; e comunicar desligamentos ou suspeitas de comprometimento. O usuário nunca deve compartilhar senha, PIN, token, código de autenticação ou chave fiscal.
3. Como reportar
Uma suspeita pode ser registrada pela área Contato do usuário autenticado ou pelo canal de suporte definido no contrato. Se não houver acesso, utilize o canal comercial pelo qual a organização contratou o Nexus Engine e peça encaminhamento imediato à equipe de segurança.
Informe, quando possível: data e hora; ambiente e endereço afetado; passos para reprodução; impacto observado; evidências sem dados pessoais desnecessários; e meio seguro para retorno.
4. O que não enviar ou fazer
- não envie senha, PIN, token, chave privada, credencial bancária ou documento pessoal completo;
- não copie, altere ou apague dados de terceiros;
- não realize indisponibilidade, engenharia social, acesso físico ou varredura agressiva;
- não publique a falha antes de existir tempo razoável para triagem e correção;
- interrompa o teste assim que houver acesso não autorizado ou risco de dano.
5. Tratamento do reporte
O reporte será triado e poderá exigir informações adicionais. Quando houver meio de retorno válido, a equipe poderá confirmar o recebimento e comunicar o andamento possível. A prioridade considera possibilidade de exploração, alcance, sensibilidade dos dados, impacto operacional e existência de mitigação.
6. Incidentes com dados pessoais
Quando um incidente puder causar risco ou dano relevante aos titulares, o controlador avaliará as comunicações cabíveis. A regulamentação da ANPD prevê comunicação à Autoridade e aos titulares em três dias úteis, ressalvado prazo específico, e manutenção do registro do incidente por pelo menos cinco anos.
7. Limites desta política
Esta política não cria autorização ampla para testes, recompensa financeira ou imunidade por conduta ilícita. Pesquisa planejada ou potencialmente invasiva exige autorização escrita e escopo definido.