Security
Report a vulnerability.
How to report, what is actually in scope, and what we commit to — without promised fix deadlines.
Last updated: September 2026
English summary
Report vulnerabilities to [email protected]. Include a description of the issue, the affected component (the /v1/scan scanner endpoint, the web console, or this website), steps to reproduce, and your own impact assessment. Please do not disclose publicly before we have had a chance to look at the report.
Scope we operate today: the public scanner API (api.context-armor.com/v1/scan), the web console (signup, login, dashboard) and this static site. Out of scope: third-party providers (report to them directly), social engineering, denial-of-service testing, and raw automated scanner output without manual validation.
What we commit to: acknowledging receipt within 5 business days, giving you an honest assessment of the finding — including when we conclude it is not a vulnerability — and agreeing disclosure timing with you. What we do not commit to: fix deadlines. At this stage, promising dates we might miss would be dishonest, so we keep you informed instead.
There are no security badges or third-party certifications on this page and no paid bug bounty at this stage. The machine-readable file lives at /.well-known/security.txt (RFC 9116); the email channel is being activated (MX record pending).
This is the official document, drafted in Brazilian Portuguese under the LGPD. An English summary is presented above.
1. Como relatar uma vulnerabilidade
O canal é um só: [email protected]. Aceitamos mensagens em texto simples, em português do Brasil ou em inglês. A investigação de boa-fé que respeite os limites desta página é tratada como colaboração — não como incidente da sua parte.
- Descrição do problema e do impacto que você consegue demonstrar;
- Componente afetado: endpoint /v1/scan do scanner, consola web (registo, sessão, painel) ou este site;
- Passos para reproduzir, com pedidos, horários ou identificadores quando existirem;
- A sua avaliação de severidade e como prefere ser creditado (ou se prefere ficar anónimo).
Pedimos que evite: divulgação pública antes de conversarmos; testes que degradem o serviço para outros utilizadores; acesso a dados que não sejam seus; e engenharia social dirigida à nossa equipa ou a fornecedores.
Canal de email em ativação
O registo MX do domínio está pendente: até estar confirmado, uma mensagem pode não nos chegar. Se não receber acusação de recibo em 5 dias úteis, reenvie o relatório pelo formulário de contacto (/contact) com o assunto «segurança» e manemos o mesmo tratamento.
2. Âmbito real
Publicamos o âmbito que operamos hoje — nem mais, nem menos. Um relatório fora de âmbito continua a receber resposta, mas sem compromisso de acompanhamento.
- Scanner público: endpoint /v1/scan em api.context-armor.com, incluindo autenticação por chave de API e respostas de erro;
- Consola web: registo de conta, início de sessão e painel em context-armor.com;
- Landing e páginas estáticas deste site, incluindo o ficheiro /.well-known/security.txt.
- Serviços de terceiros (Cloudflare, Stripe, OpenRouter) — reporte diretamente ao operador de cada serviço;
- Engenharia social, phishing ou ataques físicos contra pessoas;
- Testes de negação de serviço ou de volume contra produção;
- Saída bruta de scanners automatizados sem validação manual;
- Problemas em versões que não estão implementadas ou em código que não operamos.
Sem recompensas, por agora
Não operamos, nesta fase, um programa de recompensas monetárias. Relatórios válidos recebem acompanhamento, correção quando fizer sentido e crédito público — se o quiser.
3. Compromissos (e o que não prometemos)
- Acusação de recibo em 5 dias úteis sobre qualquer relatório enviado para o canal de segurança;
- Triagem com avaliação honesta de severidade e impacto — incluindo quando a conclusão for «isto não é uma vulnerabilidade»;
- Coordenação da divulgação: combinamos consigo o momento de tornar o finding público, depois da correção ou de uma decisão consciente de não corrigir;
- Crédito ao autor do relatório, quando desejado, nas notas de lançamento.
Não prometemos prazos de correção. O produto está em beta pública: a priorização depende da severidade, do alcance real e do que está implementado, e prometer datas que poderíamos não cumprir seria desonesto. Em troca, mantemo-lo informado do estado do relatório até à resolução ou até à decisão documentada de o encerrar.
Sem selos nem certificações
Esta página não exibe selos, auditorias nem certificações de terceiros, porque ainda não as temos. Se algum dia existirem, serão citadas com entidade, escopo e data — nunca como decoração.
4. Ficheiro security.txt (RFC 9116)
Para que ferramentas automáticas encontrem o canal de segurança, publicamos o ficheiro previsto na RFC 9116 em /.well-known/security.txt:
Contact: mailto:[email protected]
Expires: 2027-03-26T00:00:00.000Z
Preferred-Languages: pt-BR, en
# O canal de email está a ser ativado (MX pendente)O campo Expires é revisto e renovado antes de expirar. Não incluímos Canonical nem Policy enquanto não existirem documentos correspondentes — o ficheiro diz apenas o que é verdade hoje.