OKAMIOPS
ProdutosServiçosInsightsEmpresaPara agentes
Falar com a gente
Falar com a gente
OKAMISecurity
okamiops.com/security/ · divulgação coordenada · RFC 9116

Achou uma falha? Conta pra gente antes de contar pro mundo.

Somos uma empresa de segurança: recebemos reports de vulnerabilidade com prioridade, respondemos com prazo e não processamos quem pesquisa de boa fé. Esta página é a nossa política de divulgação e o resumo do que já protege este site.

security@okamiops.com/.well-known/security.txt
  • Primeira resposta
    3dias úteis para confirmar o recebimento
  • Correção
    90dias no máximo antes da divulgação coordenada
  • Escopo
    site + 8okamiops.com, API e os produtos publicados
  • Safe harbor
    simpesquisa de boa fé não vira processo
§01Como reportarEscrever para security@okamiops.com

Quatro passos, sem formulário e sem plataforma de bug bounty.

Um e-mail bem escrito vale mais do que um ticket. Conte o que encontrou, como reproduzir e qual o impacto. Nós fazemos o resto e mantemos você informado até o fim.

01

Envie para security@okamiops.com

Assunto começando com [disclosure]. Se preferir criptografar, peça a chave PGP no mesmo endereço e enviamos a chave e o fingerprint por outro canal.

02

Inclua o que permite reproduzir

URL ou componente afetado, passos, payload, requisição e resposta, versão do produto, impacto estimado e, se tiver, prova de conceito. Capturas e vídeos ajudam; dados de terceiros, não: pare no primeiro indício e nos avise.

03

Triagem em até 3 dias úteis

Confirmamos o recebimento, classificamos a severidade com CVSS 4.0 e combinamos um prazo. Você recebe um ponto de contato nomeado e atualizações a cada mudança de estado.

04

Correção e divulgação coordenada

Corrigimos, publicamos a nota no repositório afetado e creditamos quem reportou, se quiser crédito. O prazo máximo é de 90 dias: passado ele, você pode publicar com ou sem a nossa correção.

/.well-known/security.txtRFC 9116
Contact: mailto:security@okamiops.com
Policy: https://okamiops.com/security/
Preferred-Languages: pt, en, de
Canonical: https://okamiops.com/.well-known/security.txt
Expires: 2027-09-09T00:00:00.000Z
$ curl -s https://okamiops.com/.well-known/security.txt

Arquivo publicado na raiz do site, no formato que scanners e pesquisadores já procuram.

§02Escopo e regrasgithub.com/OkamiOps

O que está dentro, o que está fora, e o que pedimos em troca.

Escopo claro protege as duas partes. O que vale para os nossos sistemas não vale para os dos clientes: eles só entram com autorização escrita e prévia.

Em escopo

Nossos ativos

  • okamiops.com, www e os subdomínios dos produtos
  • A API do site: /api/lead, /api/baseline-unlock e os feeds /api/*.json
  • Os repositórios públicos em github.com/OkamiOps
  • Os oito produtos publicados, incluindo o Okami Tally na App Store
Fora de escopo

O que não recebe triagem

  • Sistemas de clientes, mesmo os que operamos, sem autorização escrita deles
  • Negação de serviço, testes volumétricos e força bruta
  • Engenharia social, phishing contra a equipe e acesso físico
  • Saída de scanner sem prova de exploração e "boas práticas" de SPF, DMARC ou cabeçalhos sem impacto demonstrado
Safe harbor

O acordo de boa fé

  • Você não acessa, altera nem guarda dados que não sejam seus; ao encontrar dados de terceiros, para e avisa
  • Não degrada o serviço, não usa a falha além do necessário para provar que existe
  • Não publica antes da correção ou do prazo de 90 dias, e não condiciona o report a pagamento
  • Em troca, tratamos a pesquisa como autorizada, não acionamos a justiça e não pedimos que terceiros o façam
§03O que já protege este siteComo o site é construído · /agents/

Cabeçalhos que você pode conferir agora, com um curl.

Não pedimos confiança: o site é estático, pré-renderizado, servido no edge, sem scripts de terceiros e sem rastreadores. Cada resposta sai com esta política.

Content-Security-Policy
default-src 'self' · script-src com nonce por resposta · sem 'unsafe-inline' em scripts · connect-src 'self' · form-action 'self' · object-src 'none'
Strict-Transport-Security
max-age de 1 ano, includeSubDomains, preload
X-Frame-Options
DENY (frame-ancestors 'none')
Referrer-Policy
strict-origin-when-cross-origin
Permissions-Policy
câmera, microfone, geolocalização, pagamento e USB desligados
Cross-Origin-*
Opener-Policy same-origin · Resource-Policy same-origin · X-Content-Type-Options nosniff
Fontes e scripts
Tudo servido do próprio domínio. Zero CDN de terceiros, zero pixel, zero analytics.
01

Formulários sem banco

Contato, fila de espera e download vão por e-mail para a nossa caixa. Honeypot contra bots, verificação de origem e limite de tamanho por campo. Nada fica guardado no site.

02

Downloads com token

O material gratuito só é servido com um token HMAC de curta duração emitido após o envio do formulário. Sem link permanente circulando.

03

Sem cookies, sem sessão

Não existe login nem sessão. A única coisa que o navegador guarda é a sua preferência de idioma, localmente.

04

Ferramentas para agentes com freio

As ferramentas WebMCP nunca executam ação com efeito por conta própria: preenchem e devolvem "aguardando confirmação humana".

§04ProdutosVer os 8 produtos

Nos produtos, o padrão é local-first: o dado fica com você.

A mesma regra que aplicamos em consultoria vale para o que publicamos. Cada repositório tem a sua política de segurança e recebe correções pelo mesmo canal desta página.

Dados

Sem telemetria

Nenhum produto envia uso, prompts ou código para servidores da OkamiOps. Os apps falam apenas com os provedores que você conectou.

Segredos

Chaves no Keychain

Nos apps de macOS e iPhone, tokens OAuth e chaves de API vivem no Keychain do sistema, nunca em texto plano. Histórico em SQLite local.

Código

Aberto para auditar

Sete dos oito produtos têm o código público no GitHub. Falhas em produto são corrigidas no repositório com nota de versão e crédito ao pesquisador.

Segurança é pré-requisito, não feature.

Se a falha for em sistema de cliente que operamos, avise do mesmo jeito: encaminhamos ao responsável em até 24 horas. Reports sobre este site e os produtos entram direto na triagem.

security@okamiops.com · contato@okamiops.com

Reportar uma vulnerabilidadePrecisa de AppSec no seu produto?
OKAMIOPS

Software open-source e consultoria em IA, AppSec e compliance. Vendor-agnostic. Compliance-first.

ProdutosServiçosPlanosInsightsEmpresaMentorBaseline SecOpsContato
Para agentes
/agents//llms.txt/sitemap.xml/robots.txt/api/*.jsongithub.com/OkamiOps
5 ferramentas WebMCP · nenhuma ação sem confirmação humana
© 2026 OKAMIOPS · CNPJ 66.637.891/0001-08 · Brasil · Alemanha
StatusSecurityPrivacidadeTermos