Saltar para o conteúdo principal
Segurança

Política de segurança & divulgação responsável

O Medcasts coordena viagens médicas planejadas para pacientes internacionais — os dados que mantemos (resumos de casos, documentos de identidade, intenções de pagamento, planos de tratamento) são sensíveis. Se você encontrar uma vulnerabilidade, queremos saber.

Como reportar

Envie um e-mail para medcastsdigital@gmail.com com:

  • Um breve resumo do problema + impacto
  • Passos para reproduzir — payload mínimo, sem scraping
  • Chave PGP opcional (configuraremos resposta criptografada se solicitado)

Para problemas urgentes (exploração ativa), prefixe o assunto com [CRITICAL] — acionado 24/7. Relatórios de rotina recebem confirmação por escrito em 2 dias úteis e uma avaliação inicial em 5.

No escopo

  • medcasts.com + all *.medcasts.com subdomains
  • APIs públicas em /api/v1/*
  • Segurança de token / sessão do portal do paciente
  • Autenticação de administrador, autorização, gerenciamento de sessão
  • Exposição de dados armazenados (PHI, intenção de pagamento, dados de contato)
  • SSRF, RCE, SQLi, deserialization, auth-bypass
  • XSS armazenado / DOM XSS no painel administrativo ou portal do paciente

Fora do escopo

  • Self-XSS ou engenharia social contra funcionários do Medcasts
  • Vulnerabilidades em serviços de terceiros que usamos (reporte a eles)
  • Descobertas de boas práticas sem cadeia de exploração (cabeçalhos de segurança ausentes em uma página que os inclui em todos os outros lugares, etc.)
  • Contornos de limite de taxa em endpoints públicos somente leitura
  • Divulgação de software desatualizado sem exploit
  • Spam / abuso via formulário de consulta (CSRF + limite de taxa já o protegem)

O que pedimos

  • Não acesse dados de pacientes. Se encontrar uma exposição, pare, documente e reporte. Reproduziremos do nosso lado.
  • Não execute scanners automatizados contra produção. Teste em um fork ou contra o servidor de desenvolvimento local (instruções no README do projeto).
  • Não divulgue publicamente até que tenhamos enviado uma correção ou acordado uma data coordenada (padrão de 90 dias).
  • Um relatório por problema. Agrupar cadeias é aceitável.

Reconhecimento

Executamos um programa de reconhecimento não monetário — cada relatório confirmado recebe uma publicação nesta página (com nome do pesquisador + data do relatório, opt-in) e uma carta de referência para uso no portfólio. Somos uma equipe pequena e ainda não executamos um programa de recompensas pago; seremos transparentes se isso mudar.

Referência