Saltar para o conteúdo

Política de Segurança e Divulgação de Vulnerabilidades — oPonto

Versão: 1.0 · Data: 29/09/2026 Contacto segurança: seguranca@oponto.pt Entidade: DIOGO DUARTE, SOCIEDADE UNIPESSOAL LDA · NIF 519603656

O oPonto não detém certificações ISO 27001 ou SOC 2. Os controlos seguem como referência o OWASP ASVS nível 2.

1. Princípios

  • Defesa em profundidade: aplicação, policies, RLS PostgreSQL, rede, secrets.
  • Minimização e redacção de dados pessoais em logs.
  • Separação entre ambientes de desenvolvimento, teste e produção.
  • Acesso privilegiado limitado e auditado (incluindo o acesso de suporte às contas dos centros).
  • Sem dados reais de clientes em ferramentas de IA ou de desenvolvimento.

2. Medidas técnicas

DomínioControlo
TransporteHTTPS/TLS; cookies Secure/HttpOnly conforme papel
AutenticaçãoHashes modernos; MFA obrigatório para platform e owners/admins de centros; recovery codes
AutorizaçãoPolicies por papel; tenant a partir da rota + membership; nunca confiar em tenant_id do browser
Isolamentotenant_id obrigatório; RLS deny-by-default; role app sem BYPASSRLS
EntradaValidação servidor; CSRF; CSP e headers compatíveis; proteção SSRF em webhooks/URL
UploadsMIME, nomes gerados, sem HTML/SVG executável por defeito, storage privado
SegredosCifrados em repouso, rotação, nunca em logs
PagamentosStripe Elements/Checkout; sem PAN/CVC locais
DisponibilidadeCópias de segurança cifradas com recuperação para um ponto no tempo; testes de reposição periódicos; sem acordo de nível de serviço publicado
ComunicaçõesOutbox; autenticação de webhooks; sem reenvio cego

3. Divulgação responsável de vulnerabilidades

3.1 Como reportar

Enviar para seguranca@oponto.pt com: descrição, passos de reprodução, impacto e contacto. Não explorar além do necessário para demonstrar o problema. Não aceder a dados de terceiros reais.

3.2 Âmbito

Incluído: autenticação, IDOR entre tenants, RLS bypass, injeção, SSRF, exposição de secrets, falhas de pagamento que alterem saldos indevidamente.

Excluído: DoS volumétrico sem coordenação; engenharia social a centros; spam; relatórios de SPF/DKIM sem impacto; versões de biblioteca sem POC de explorabilidade no nosso contexto.

3.3 Compromissos

  • Acusar receção em até 5 dias úteis.
  • Não iniciar ação legal contra investigadores de boa-fé que cumpram esta política.
  • Coordenar divulgação pública após correção ou prazo acordado.
  • Não existe programa de recompensas monetárias (bug bounty).

3.4 Proibições

Testes em produção que afetem dados de menores ou disponibilidade; ransomware; phishing a clientes.

4. Incidentes

Os incidentes que afetem dados pessoais são tratados segundo o papel do oPonto em cada caso: como subcontratante, notifica o centro nos termos do acordo de tratamento de dados; como responsável, notifica a CNPD (https://www.cnpd.pt/) e os titulares quando a lei o exige.

5. Pedidos de segurança de clientes

Questionários e pedidos de informação de segurança: seguranca@oponto.pt.