Política Pública

Programa de Divulgação de Vulnerabilidades e Bug Bounty

Um canal formal, seguro e legalmente protegido para que pesquisadores de segurança reportem vulnerabilidades nos ativos digitais do G4. Valorizamos a comunidade de segurança e tratamos com seriedade cada relato feito de boa-fé, dentro das regras abaixo.

1. Escopo

Ativo

Endereço

Observações

API Principal

api.g4educacao.com

Backend principal

Portal do Aluno

app.g4educacao.com

Aplicação web principal

App Mobile

Android e iOS — app oficial G4

Mesmo backend da API principal

Painel Administrativo

admin.g4educacao.com.br

Testar apenas com credenciais de teste próprias

Site Institucional

www.g4educacao.com

Conteúdo público

Demais subdomínios e apps publicados sob g4educacao.com.br

conforme lista atualizada nesta página

Identificadores internos de infraestrutura não fazem parte do escopo e não devem ser testados. Em caso de dúvida, confirme por e-mail antes de testar.

Fora de escopo: ativos de terceiros não listados acima, DoS/DDoS e testes de carga, engenharia social, ataques físicos, scanners automatizados sem PoC, e ambientes de produção de clientes do G4 (multi-tenant).

Vulnerabilidades de interesse: injeção (SQLi, NoSQLi, command/template injection), quebra de autenticação e sessão, SSRF/XXE/desserialização insegura, falhas de autorização (IDOR, escalonamento vertical/horizontal), RLS mal configurada, exposição de chaves/segredos, autorização implementada só no client-side, e misconfiguração de infraestrutura (storage público, funções sem validação).

Geralmente não aceitos (fechados como informativo, salvo impacto demonstrado): ausência de headers de segurança, self-XSS, disclosure de versão de software, dependências sem PoC de exploração, CVEs com menos de 30 dias, e chave pública/anônima visível no frontend sem falha de autorização associada.

2. Severidade

Avaliada com base no CVSS 3.1; decisão final do time de segurança do G4.

Severidade

CVSS

Descrição

Crítica

9.0 – 10.0

RCE; acesso irrestrito a dados sensíveis em massa

Alta

7.0 – 8.9

Dados sensíveis de terceiros; bypass de autenticação

Média

4.0 – 6.9

Exposição limitada; autorização com pré-condições

Baixa

0.1 – 3.9

Impacto restrito; explorabilidade improvável

Informativo

0.0

Sem impacto direto; boa prática

 

3. Reconhecimento e Recompensa

Relatos válidos recebem reconhecimento formal (Hall da Fama, opcional, e carta de agradecimento). A partir da fase com recompensa financeira, o valor é calculado por severidade e criticidade do ativo, critérios e processo de pagamento são informados ao pesquisador durante a triagem. Apenas o primeiro report válido de cada vulnerabilidade é recompensado; cadeias de falhas contam como um único report.

 

4. Quem pode participar

Qualquer pesquisador de segurança independente pode participar, respeitando as regras desta política.

Não podem participar do programa, em nenhuma hipótese, mesmo que atuem como “pesquisador externo”:

  • Funcionários, empregados, prestadores de serviços, fornecedores e ex-funcionários do G4 (atuais ou que tenham atuado nos últimos 36 meses), com acesso profissional aos sistemas testados
  • Familiares diretos das pessoas acima

Relatos enviados por essas pessoas sobre sistemas aos quais tiveram acesso profissional não são elegíveis a recompensa nem reconhecimento, e devem ser tratados pelos canais internos de segurança da informação e não por este programa.

O G4 pode recusar e desconsiderar qualquer submissão dessas pessoas. Essas pessoas já possuem ou possuíram vínculo contratual com o G4 (contrato de trabalho, prestação de serviços ou fornecimento) que inclui obrigações de confidencialidade sobre as informações e sistemas da empresa, sob as penas da lei — o que reforça, e não substitui, a vedação de participação neste programa.

 

5. Regras de Engajamento

Permitido: testar apenas os ativos em escopo, usando contas de teste próprias; reportar a falha de forma privada e aguardar a triagem.

Proibido: acessar/exfiltrar dados além do mínimo necessário para o PoC; acessar ou divulgar dados pessoais de terceiros; DoS, engenharia social, phishing ou ataque físico; divulgar a vulnerabilidade publicamente antes da autorização do G4; usar a falha para qualquer benefício além do previsto neste programa.

Parada obrigatória: ao obter acesso a credencial administrativa, dados pessoais em volume, sistemas de clientes do G4, ou capacidade de execução remota de código — pare e reporte imediatamente. Essa conduta é tratada como exemplar e não reduz a recompensa.

 

6. Uso indevido é crime

Este programa autoriza exclusivamente a pesquisa de segurança de boa-fé, dentro das regras acima. Qualquer conduta fora desses limites não está autorizada e pode configurar crime, incluindo mas não se limitando a:

  • Extorsão: exigir pagamento, benefício ou qualquer contrapartida sob ameaça de explorar, divulgar ou não corrigir uma vulnerabilidade
  • Invasão de dispositivo informático e acesso não autorizado além do necessário para comprovar a falha
  • Uso da vulnerabilidade para benefício próprio, venda a terceiros, ou qualquer forma de chantagem

Nesses casos, o safe harbor descrito na seção 7 não se aplica, e o G4 tomará as medidas legais cabíveis, incluindo notificação às autoridades competentes e responsabilização civil e criminal do responsável conforme o caso.

 

7. Safe Harbor (Porto Seguro)

Desde que o pesquisador atue de boa-fé e dentro destas regras, o G4 se compromete a: não iniciar ação legal relacionada à pesquisa; tratar a pesquisa como atividade autorizada; trabalhar em conjunto para corrigir a falha rapidamente; e reconhecer publicamente a contribuição, se desejado.

Este porto seguro não se aplica em caso de violação das Regras de Engajamento (seção 5), das condutas descritas na seção 6, dano intencional, ou divulgação pública sem autorização.

Dados pessoais de pesquisadores são tratados pelo G4 como controlador, com base na execução do relacionamento decorrente da participação no programa, em conformidade com a LGPD. DPO: [email protected]. Menores de 18 anos podem participar mediante consentimento de responsável legal por escrito.

 

8. Como Reportar

Envie para [email protected] com: título, ativo afetado, tipo de vulnerabilidade, severidade sugerida (CVSS 3.1), passos de reprodução, PoC (com dados pessoais redigidos como [REDIGIDO]), impacto, sugestão de correção (opcional) e sua identificação (opcional, para o Hall da Fama).

Prazos: primeira resposta em até 3 dias úteis; triagem em até 7 dias úteis; correção em 7/30/90/180 dias corridos para Crítica/Alta/Média/Baixa, respectivamente.

A divulgação pública de uma vulnerabilidade só ocorre após a correção e mediante acordo mútuo, em até 90 dias após a correção — o G4 não impõe sigilo permanente.

 

9. Disposições Gerais

Esta política é regida pelas leis brasileiras, incluindo a LGPD, com foro na comarca da sede do G4. O G4 pode alterar esta política a qualquer momento sem aviso prévio; a versão vigente no momento da submissão do report é a aplicável.

Encontrou uma vulnerabilidade? Envie para [email protected]