Files
DeskcommCRM/SECURITY.md
T
Rafael MelgaçoandClaude Fable 5 43869ba7c0 chore(oss): higiene open-source + README atualizado com estado real do projeto
- SECURITY.md (relato privado de vulnerabilidade via GitHub advisories)
- CODE_OF_CONDUCT.md (Contributor Covenant 2.1 pt-BR)
- Templates de issue (bug/feature/config) e de PR com checklist do DoD
- dependabot.yml (npm + github-actions, semanal)
- README: badge MIT correta, roadmap real (MVP entregue + gov-loop G1-G6),
  segurança via advisories, Instagram/YouTube do mantenedor, estrutura atual
- .gitignore: graphify-out/ (análise local)

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Lx84HFMpE2kdycFZFUPmV3
2026-07-18 12:00:05 -03:00

1.5 KiB

Política de Segurança

Versões suportadas

O DeskcommCRM é distribuído em rolling release a partir da branch main. Correções de segurança são aplicadas apenas à versão mais recente — mantenha sua instalação atualizada (bash hostgator-setup-kit/update.sh em self-host).

Versão Suportada
main (mais recente) ✅
Snapshots antigos ❌

Reportando uma vulnerabilidade

Não abra issue pública para vulnerabilidades.

Use o relato privado de vulnerabilidades do GitHub — o relato chega só aos mantenedores, e o histórico fica auditável.

O que esperar:

  • Confirmação de recebimento em até 7 dias.
  • Avaliação e resposta em até 30 dias, com plano de correção quando confirmada.
  • Crédito no advisory publicado, se você quiser.

Escopo

Interessam especialmente relatos sobre:

  • Vazamento entre tenants (bypass de RLS ou de filtro organization_id)
  • Bypass de autenticação/RBAC (roles viewer/agent/manager/admin, super-admin)
  • Exposição de dados pessoais (LGPD): contatos, conversas, mídia do WhatsApp
  • Injeção via payloads de webhook (WAHA, Nuvemshop) ou da API /api/v1
  • Vazamento de segredos (API keys, tokens bearer, cookies de sessão)

Instalações self-host são responsabilidade de quem hospeda; problemas de configuração do servidor (firewall, TLS do VPS etc.) estão fora do escopo do projeto, mas melhorias no kit de instalação são bem-vindas como issue normal.