Segurança

Última atualização: 17 de maio de 2026

Reportar uma vulnerabilidade

Se você encontrou uma falha de segurança no Regenti, pedimos que reporte de forma responsável antes de divulgar publicamente. Avaliamos cada reporte e respondemos com seriedade.

Canal de reporte: contato@regenti.com.br

Assunto sugerido: Reporte de vulnerabilidade de segurança

O que incluir

  • Descrição da falha — onde está, como funciona, qual o impacto potencial.
  • Passos pra reproduzir — instruções claras pra reproduzirmos o cenário.
  • Severidade percebida (sua opinião — vamos validar do nosso lado).
  • Como podemos te contatar pra esclarecer dúvidas e dar feedback.
  • Se aplicável, evidências (screenshots, payload, logs de saída) — evite enviar dados de terceiros reais.

O que esperar de nós

  • Confirmação de recebimento em até 3 dias úteis.
  • Análise técnica e classificação de severidade.
  • Plano de correção compatível com a gravidade.
  • Atualização sobre o status do reparo e da publicação do fix.
  • Crédito público ao reportador, se desejado, após publicação do fix.

O Regenti não opera programa de bug bounty pago hoje, mas reconhecemos publicamente quem ajuda a manter o produto seguro.

Práticas responsáveis

Pedimos que você:

  • Não exfiltre dados de terceiros — pare assim que conseguir prova de conceito mínima.
  • Não interrompa o serviço de outros usuários (sem ataques de DoS, deleção massiva, etc.).
  • Não divulgue publicamente a vulnerabilidade antes de termos chance de corrigir (recomenda-se 90 dias de embargo).
  • Use sua própria conta ou conta de teste para validar.

Reportes feitos seguindo essas práticas não serão alvo de medidas legais — entendemos que ajudam a proteger nossos usuários.

Incidente envolvendo seus dados pessoais

Se você acredita que seus dados pessoais foram expostos, comprometidos ou usados indevidamente, contate o Encarregado em /encarregado. Esse fluxo é separado do reporte técnico de vulnerabilidade e segue prazo previsto na LGPD.

Práticas técnicas em vigor

  • Comunicação cifrada (HTTPS/TLS) em todas as rotas.
  • Isolamento por organização via Row-Level Security do PostgreSQL.
  • Senhas armazenadas como hash com salt - Regenti nunca vê senhas em texto.
  • Validação de upload (magic bytes + limite de tamanho por tipo de arquivo).
  • Rate limit em endpoints sensíveis (signup, login, reset, busca, exclusão).
  • Cabeçalhos de segurança HTTP (HSTS, X-Frame-Options, Content-Security-Policy em monitoramento).
  • Token de confirmação por e-mail (TTL 1h) para exclusão de conta.
  • Logs de tentativas suspeitas e dead-letter-queue para falhas em webhooks externos.