Vale para todos os repositórios da organização Sisplo que não tenham um
SECURITY.md próprio. Repositório com política própria sobrescreve esta.
Encontrou um problema de segurança? Reporte para seguranca@sisplo.com — não abra uma Issue pública.
Inclua, se possível:
- Passos para reproduzir
- Impacto esperado (que dado ou operação fica exposto)
- Versão/commit onde foi observado
- Confirmação de recebimento em até 2 dias úteis.
- Uma avaliação inicial (impacto, prioridade) em até 5 dias úteis.
- Aviso quando o problema for corrigido, com crédito ao reporte se você quiser.
Pedimos divulgação coordenada: nos dê tempo de corrigir antes de tornar o achado público.
Vulnerabilidade em dependência de terceiro também é bem-vinda — se for algo que só o mantenedor do pacote resolve, nós repassamos.