Skip to content

Política de Divulgação Responsável

Se você encontrou uma vulnerabilidade de segurança no Querri, queremos saber. Esta política descreve o que você pode testar, como reportar o que encontrar e nosso compromisso com os pesquisadores que agem de boa-fé.

Política de Divulgação Responsável da Querri, Inc.

Última revisão: 19 de maio de 2026

Reporte vulnerabilidades para security@querri.com.

A Querri leva a sério a segurança de nossos sistemas e dos dados de nossos clientes. Valorizamos o trabalho dos pesquisadores de segurança e recebemos com satisfação relatos de vulnerabilidades que possam afetar nossos clientes. Esta política descreve como nos reportar uma vulnerabilidade, o que está dentro do escopo e o que você pode esperar em troca.

Esta política segue o framework disclose.io de divulgação coordenada de vulnerabilidades.

1. Autorização

Se você fizer um esforço de boa-fé para cumprir esta política durante sua pesquisa de segurança, consideraremos sua pesquisa autorizada, trabalharemos com você para entender e resolver o problema rapidamente, e a Querri não recomendará nem tomará medidas legais relacionadas à sua pesquisa. Caso um terceiro inicie uma ação legal contra você por atos praticados em conformidade com esta política, tornaremos essa autorização conhecida.

2. Diretrizes

Nos termos desta política, “pesquisa” significa atividades em que você:

  • Notifica-nos o mais rápido possível após descobrir um problema de segurança real ou potencial.
  • Faz todo o possível para evitar violações de privacidade, degradação da experiência do usuário, interrupção dos sistemas de produção e destruição ou manipulação de dados.
  • Usa exploits apenas na medida necessária para confirmar a presença de uma vulnerabilidade. Não usa um exploit para comprometer ou exfiltrar dados, estabelecer acesso persistente por linha de comando, nem para pivotar para outros sistemas.
  • Concede-nos um prazo razoável para resolver o problema antes de divulgá-lo publicamente.
  • Não envia um grande volume de relatos de baixa qualidade.

Assim que você constatar que uma vulnerabilidade existe ou encontrar quaisquer dados sensíveis (incluindo informações de identificação pessoal, informações financeiras ou informações proprietárias ou segredos comerciais de qualquer parte), você deve interromper o teste, nos notificar imediatamente e não divulgar esses dados a mais ninguém.

3. Métodos de Teste

Os seguintes métodos de teste não estão autorizados:

  • Testes de negação de serviço de rede (DoS ou DDoS) ou outros testes que prejudiquem o acesso a um sistema ou a dados, ou que os danifiquem.
  • Testes físicos (ex.: acesso a escritórios, portas abertas, tailgating), engenharia social (ex.: phishing, vishing) contra funcionários, clientes ou fornecedores da Querri, ou qualquer outro teste de vulnerabilidade não técnico.
  • Varreduras automatizadas que gerem carga ou tráfego significativos.
  • Qualquer teste que acesse, modifique ou destrua dados pertencentes a outros clientes da Querri. Use sua própria conta de teste.

4. Escopo

Esta política se aplica aos seguintes sistemas e serviços:

  • querri.com e seus subdomínios
  • app.querri.com (o aplicativo web da Querri)
  • As APIs públicas da Querri

Se você não tiver certeza se um sistema está dentro do escopo, entre em contato conosco pelo e-mail security@querri.com antes de testar.

5. Fora do Escopo

Quaisquer serviços hospedados por provedores terceirizados estão excluídos desta política. Reporte vulnerabilidades nesses serviços diretamente ao provedor.

Em prol da segurança de nossos usuários, da nossa equipe, da internet como um todo e de você como pesquisador de segurança, os seguintes achados estão excluídos do escopo:

  • Achados provenientes de testes físicos, como acesso a escritórios (ex.: portas abertas, tailgating).
  • Achados derivados principalmente de engenharia social (ex.: phishing, vishing).
  • Achados em aplicações ou sistemas não listados na seção “Escopo”.
  • Bugs de UI e UX e erros de ortografia.
  • Vulnerabilidades de negação de serviço (DoS/DDoS) em nível de rede.
  • Ausência de cabeçalhos de segurança recomendados sem impacto demonstrado.
  • Relatos de scanners automatizados sem validação manual.

6. Como Reportar

Envie seu relato para security@querri.com. Os relatos devem estar em inglês e incluir:

  • Uma descrição clara da vulnerabilidade e de seu impacto potencial.
  • Instruções passo a passo para reproduzir o problema, incluindo URLs, payloads ou contas de teste utilizadas.
  • Capturas de tela, logs ou código de prova de conceito relevantes.
  • Seu nome ou apelido, caso queira receber os créditos (opcional).

Não inclua dados reais de clientes, dados de cartão de crédito nem outras informações de identificação pessoal em seu relato.

7. O Que Você Pode Esperar de Nós

Ao trabalhar conosco nos termos desta política, você pode esperar que nós:

  • Confirmemos o recebimento do seu relato em até cinco dias úteis.
  • Trabalhemos com você para entender e validar o relato.
  • Mantenhamos você informado sobre o andamento da correção.
  • Trabalhemos para corrigir as vulnerabilidades descobertas em tempo hábil, dentro de nossas limitações operacionais.
  • Estendamos o safe harbor à sua pesquisa de vulnerabilidades relacionada a esta política.
  • Demos crédito a você publicamente (com sua permissão) assim que o problema for resolvido.

8. Reconhecimento

No momento, não oferecemos um programa de bug bounty remunerado, mas somos gratos aos pesquisadores que reportam problemas de forma responsável. Com sua permissão, reconheceremos publicamente sua contribuição depois que o problema for resolvido.

9. Contato Legível por Máquina

Nossas informações de contato de segurança também são publicadas conforme a RFC 9116 em /.well-known/security.txt.