Segurança
Última atualização: 17 de maio de 2026
Reportar uma vulnerabilidade
Se você encontrou uma falha de segurança no Regenti, pedimos que reporte de forma responsável antes de divulgar publicamente. Avaliamos cada reporte e respondemos com seriedade.
Canal de reporte: contato@regenti.com.br
Assunto sugerido: Reporte de vulnerabilidade de segurança
O que incluir
- Descrição da falha — onde está, como funciona, qual o impacto potencial.
- Passos pra reproduzir — instruções claras pra reproduzirmos o cenário.
- Severidade percebida (sua opinião — vamos validar do nosso lado).
- Como podemos te contatar pra esclarecer dúvidas e dar feedback.
- Se aplicável, evidências (screenshots, payload, logs de saída) — evite enviar dados de terceiros reais.
O que esperar de nós
- Confirmação de recebimento em até 3 dias úteis.
- Análise técnica e classificação de severidade.
- Plano de correção compatível com a gravidade.
- Atualização sobre o status do reparo e da publicação do fix.
- Crédito público ao reportador, se desejado, após publicação do fix.
O Regenti não opera programa de bug bounty pago hoje, mas reconhecemos publicamente quem ajuda a manter o produto seguro.
Práticas responsáveis
Pedimos que você:
- Não exfiltre dados de terceiros — pare assim que conseguir prova de conceito mínima.
- Não interrompa o serviço de outros usuários (sem ataques de DoS, deleção massiva, etc.).
- Não divulgue publicamente a vulnerabilidade antes de termos chance de corrigir (recomenda-se 90 dias de embargo).
- Use sua própria conta ou conta de teste para validar.
Reportes feitos seguindo essas práticas não serão alvo de medidas legais — entendemos que ajudam a proteger nossos usuários.
Incidente envolvendo seus dados pessoais
Se você acredita que seus dados pessoais foram expostos, comprometidos ou usados indevidamente, contate o Encarregado em /encarregado. Esse fluxo é separado do reporte técnico de vulnerabilidade e segue prazo previsto na LGPD.
Práticas técnicas em vigor
- Comunicação cifrada (HTTPS/TLS) em todas as rotas.
- Isolamento por organização via Row-Level Security do PostgreSQL.
- Senhas armazenadas como hash com salt - Regenti nunca vê senhas em texto.
- Validação de upload (magic bytes + limite de tamanho por tipo de arquivo).
- Rate limit em endpoints sensíveis (signup, login, reset, busca, exclusão).
- Cabeçalhos de segurança HTTP (HSTS, X-Frame-Options, Content-Security-Policy em monitoramento).
- Token de confirmação por e-mail (TTL 1h) para exclusão de conta.
- Logs de tentativas suspeitas e dead-letter-queue para falhas em webhooks externos.