Política de segurança & divulgação responsável
O Medcasts coordena viagens médicas planejadas para pacientes internacionais — os dados que mantemos (resumos de casos, documentos de identidade, intenções de pagamento, planos de tratamento) são sensíveis. Se você encontrar uma vulnerabilidade, queremos saber.
Como reportar
Envie um e-mail para medcastsdigital@gmail.com com:
- Um breve resumo do problema + impacto
- Passos para reproduzir — payload mínimo, sem scraping
- Chave PGP opcional (configuraremos resposta criptografada se solicitado)
Para problemas urgentes (exploração ativa), prefixe o assunto com [CRITICAL] — acionado 24/7. Relatórios de rotina recebem confirmação por escrito em 2 dias úteis e uma avaliação inicial em 5.
No escopo
medcasts.com+ all*.medcasts.comsubdomains- APIs públicas em /api/v1/*
- Segurança de token / sessão do portal do paciente
- Autenticação de administrador, autorização, gerenciamento de sessão
- Exposição de dados armazenados (PHI, intenção de pagamento, dados de contato)
- SSRF, RCE, SQLi, deserialization, auth-bypass
- XSS armazenado / DOM XSS no painel administrativo ou portal do paciente
Fora do escopo
- Self-XSS ou engenharia social contra funcionários do Medcasts
- Vulnerabilidades em serviços de terceiros que usamos (reporte a eles)
- Descobertas de boas práticas sem cadeia de exploração (cabeçalhos de segurança ausentes em uma página que os inclui em todos os outros lugares, etc.)
- Contornos de limite de taxa em endpoints públicos somente leitura
- Divulgação de software desatualizado sem exploit
- Spam / abuso via formulário de consulta (CSRF + limite de taxa já o protegem)
O que pedimos
- Não acesse dados de pacientes. Se encontrar uma exposição, pare, documente e reporte. Reproduziremos do nosso lado.
- Não execute scanners automatizados contra produção. Teste em um fork ou contra o servidor de desenvolvimento local (instruções no README do projeto).
- Não divulgue publicamente até que tenhamos enviado uma correção ou acordado uma data coordenada (padrão de 90 dias).
- Um relatório por problema. Agrupar cadeias é aceitável.
Reconhecimento
Executamos um programa de reconhecimento não monetário — cada relatório confirmado recebe uma publicação nesta página (com nome do pesquisador + data do relatório, opt-in) e uma carta de referência para uso no portfólio. Somos uma equipe pequena e ainda não executamos um programa de recompensas pago; seremos transparentes se isso mudar.
Referência
- Contato legível por máquina: /.well-known/security.txt
- Processo editorial e correções: /editorial-policy
- Política de privacidade: /privacy-policy
- Sonda de saúde (disponibilidade): /api/health
Políticas relacionadas
O Medcasts publica abertamente seu processo de revisão, posição sobre conflito de interesses e regras de tratamento de dados. As páginas abaixo são as fundamentais.
- Editorial Política editorial e correções Fontes, uso de IA, SLA de correções, quem revisa o quê.
- Confiança Conselho médico Os revisores por trás das páginas de especialidades e condições.
- Legal Política de privacidade O que coletamos, por quanto tempo mantemos, seus direitos GDPR.
- Legal Termos de serviço Como funcionam pagamento, reembolsos e resolução de disputas.
- Qualidade Registro de acreditação JCI, NABH, ISO e mais 10 registros que verificamos.
- Ação Reportar um incidente de segurança Canal anônimo para preocupações clínicas.
- Sobre Quem somos Escopo de coordenador, não clínico, equipe, contatos.
- Contato Falar com um coordenador Fale com uma pessoa real por e-mail, telefone ou WhatsApp.