ALYS IT · SECURITY MADE SIMPLE
Alys IT
RFC 9116
security.txt

Política de Divulgação
Responsável de Vulnerabilidades

Somos uma empresa de segurança — o mínimo que podemos fazer é dar um caminho claro pra quem encontrar um problema na nossa própria casa.

ÚLTIMA ATUALIZAÇÃO · 23 DE JULHO DE 2026
01

Nosso compromisso

A Alys IT existe para tornar a segurança clara, simples e sem drama pros nossos clientes — e isso vale pra nossa própria superfície também. Se você encontrou uma falha aqui, queremos corrigir rápido e sem burocracia.

02

Escopo

Está dentro do escopo desta política:

  • alysit.com
  • soc.alysit.com (plataforma Green Rabbit)

Está fora de escopo:

  • Dados de tenants/clientes hospedados na plataforma Green Rabbit — qualquer teste que toque dados de terceiros precisa de autorização prévia por escrito
  • Infraestrutura de parceiros ou fornecedores integrados
  • Ataques de negação de serviço contra o SOC (isso derruba monitoramento de clientes reais)
03

Regras de engajamento

  • Não acesse, modifique ou exfiltre dados que não sejam seus. Prova de conceito mínima já basta.
  • Não execute testes de negação de serviço (DoS/DDoS) ou qualquer ação destrutiva.
  • Não use engenharia social, phishing ou ataques físicos contra colaboradores ou clientes.
  • Respeite a privacidade de terceiros — interrompa o teste assim que confirmar a vulnerabilidade.
04

Como reportar

Envie um e-mail com o máximo de detalhe possível: tipo de vulnerabilidade, URL/endpoint afetado, passos para reproduzir, impacto potencial e, se possível, evidência (print ou request/response). Não inclua dados pessoais de terceiros no report.

[email protected] chave PGP não publicada — se precisar, pedimos no primeiro contato
05

O que você pode esperar

  • Confirmação de recebimento em até 3 dias úteis.
  • Avaliação inicial (procedência + severidade) em até 10 dias úteis.
  • Atualizações periódicas enquanto o problema estiver sendo corrigido.
  • Crédito público pelo achado, se você quiser — basta pedir no report.
06

Divulgação coordenada

Pedimos um prazo mínimo de 90 dias a partir do report antes de qualquer divulgação pública, ou até a correção ser publicada — o que vier primeiro. Se precisar de mais tempo, avisamos e justificamos.

07

Porto seguro

Não tomaremos ação legal contra quem reportar uma vulnerabilidade de boa-fé, dentro do escopo acima, seguindo as regras de engajamento e sem divulgar publicamente antes do prazo combinado. Isso inclui isenção sobre eventuais violações técnicas dos Termos de Uso estritamente necessárias para a pesquisa de boa-fé.