Política de Segurança e Divulgação de Vulnerabilidades — oPonto
Versão: 1.0 · Data: 29/09/2026 Contacto segurança: seguranca@oponto.pt Entidade: DIOGO DUARTE, SOCIEDADE UNIPESSOAL LDA · NIF 519603656
O oPonto não detém certificações ISO 27001 ou SOC 2. Os controlos seguem como referência o OWASP ASVS nível 2.
1. Princípios
- Defesa em profundidade: aplicação, policies, RLS PostgreSQL, rede, secrets.
- Minimização e redacção de dados pessoais em logs.
- Separação entre ambientes de desenvolvimento, teste e produção.
- Acesso privilegiado limitado e auditado (incluindo o acesso de suporte às contas dos centros).
- Sem dados reais de clientes em ferramentas de IA ou de desenvolvimento.
2. Medidas técnicas
| Domínio | Controlo |
|---|---|
| Transporte | HTTPS/TLS; cookies Secure/HttpOnly conforme papel |
| Autenticação | Hashes modernos; MFA obrigatório para platform e owners/admins de centros; recovery codes |
| Autorização | Policies por papel; tenant a partir da rota + membership; nunca confiar em tenant_id do browser |
| Isolamento | tenant_id obrigatório; RLS deny-by-default; role app sem BYPASSRLS |
| Entrada | Validação servidor; CSRF; CSP e headers compatíveis; proteção SSRF em webhooks/URL |
| Uploads | MIME, nomes gerados, sem HTML/SVG executável por defeito, storage privado |
| Segredos | Cifrados em repouso, rotação, nunca em logs |
| Pagamentos | Stripe Elements/Checkout; sem PAN/CVC locais |
| Disponibilidade | Cópias de segurança cifradas com recuperação para um ponto no tempo; testes de reposição periódicos; sem acordo de nível de serviço publicado |
| Comunicações | Outbox; autenticação de webhooks; sem reenvio cego |
3. Divulgação responsável de vulnerabilidades
3.1 Como reportar
Enviar para seguranca@oponto.pt com: descrição, passos de reprodução, impacto e contacto. Não explorar além do necessário para demonstrar o problema. Não aceder a dados de terceiros reais.
3.2 Âmbito
Incluído: autenticação, IDOR entre tenants, RLS bypass, injeção, SSRF, exposição de secrets, falhas de pagamento que alterem saldos indevidamente.
Excluído: DoS volumétrico sem coordenação; engenharia social a centros; spam; relatórios de SPF/DKIM sem impacto; versões de biblioteca sem POC de explorabilidade no nosso contexto.
3.3 Compromissos
- Acusar receção em até 5 dias úteis.
- Não iniciar ação legal contra investigadores de boa-fé que cumpram esta política.
- Coordenar divulgação pública após correção ou prazo acordado.
- Não existe programa de recompensas monetárias (bug bounty).
3.4 Proibições
Testes em produção que afetem dados de menores ou disponibilidade; ransomware; phishing a clientes.
4. Incidentes
Os incidentes que afetem dados pessoais são tratados segundo o papel do oPonto em cada caso: como subcontratante, notifica o centro nos termos do acordo de tratamento de dados; como responsável, notifica a CNPD (https://www.cnpd.pt/) e os titulares quando a lei o exige.
5. Pedidos de segurança de clientes
Questionários e pedidos de informação de segurança: seguranca@oponto.pt.
