Achou uma falha? Conta pra gente antes de contar pro mundo.
Somos uma empresa de segurança: recebemos reports de vulnerabilidade com prioridade, respondemos com prazo e não processamos quem pesquisa de boa fé. Esta página é a nossa política de divulgação e o resumo do que já protege este site.
- Primeira resposta3dias úteis para confirmar o recebimento
- Correção90dias no máximo antes da divulgação coordenada
- Escoposite + 8okamiops.com, API e os produtos publicados
- Safe harborsimpesquisa de boa fé não vira processo
Quatro passos, sem formulário e sem plataforma de bug bounty.
Um e-mail bem escrito vale mais do que um ticket. Conte o que encontrou, como reproduzir e qual o impacto. Nós fazemos o resto e mantemos você informado até o fim.
Envie para security@okamiops.com
Assunto começando com [disclosure]. Se preferir criptografar, peça a chave PGP no mesmo endereço e enviamos a chave e o fingerprint por outro canal.
Inclua o que permite reproduzir
URL ou componente afetado, passos, payload, requisição e resposta, versão do produto, impacto estimado e, se tiver, prova de conceito. Capturas e vídeos ajudam; dados de terceiros, não: pare no primeiro indício e nos avise.
Triagem em até 3 dias úteis
Confirmamos o recebimento, classificamos a severidade com CVSS 4.0 e combinamos um prazo. Você recebe um ponto de contato nomeado e atualizações a cada mudança de estado.
Correção e divulgação coordenada
Corrigimos, publicamos a nota no repositório afetado e creditamos quem reportou, se quiser crédito. O prazo máximo é de 90 dias: passado ele, você pode publicar com ou sem a nossa correção.
Contact: mailto:security@okamiops.com Policy: https://okamiops.com/security/ Preferred-Languages: pt, en, de Canonical: https://okamiops.com/.well-known/security.txt Expires: 2027-09-09T00:00:00.000Z $ curl -s https://okamiops.com/.well-known/security.txt
O que está dentro, o que está fora, e o que pedimos em troca.
Escopo claro protege as duas partes. O que vale para os nossos sistemas não vale para os dos clientes: eles só entram com autorização escrita e prévia.
Nossos ativos
- okamiops.com, www e os subdomínios dos produtos
- A API do site: /api/lead, /api/baseline-unlock e os feeds /api/*.json
- Os repositórios públicos em github.com/OkamiOps
- Os oito produtos publicados, incluindo o Okami Tally na App Store
O que não recebe triagem
- Sistemas de clientes, mesmo os que operamos, sem autorização escrita deles
- Negação de serviço, testes volumétricos e força bruta
- Engenharia social, phishing contra a equipe e acesso físico
- Saída de scanner sem prova de exploração e "boas práticas" de SPF, DMARC ou cabeçalhos sem impacto demonstrado
O acordo de boa fé
- Você não acessa, altera nem guarda dados que não sejam seus; ao encontrar dados de terceiros, para e avisa
- Não degrada o serviço, não usa a falha além do necessário para provar que existe
- Não publica antes da correção ou do prazo de 90 dias, e não condiciona o report a pagamento
- Em troca, tratamos a pesquisa como autorizada, não acionamos a justiça e não pedimos que terceiros o façam
Cabeçalhos que você pode conferir agora, com um curl.
Não pedimos confiança: o site é estático, pré-renderizado, servido no edge, sem scripts de terceiros e sem rastreadores. Cada resposta sai com esta política.
- Content-Security-Policy
- default-src 'self' · script-src com nonce por resposta · sem 'unsafe-inline' em scripts · connect-src 'self' · form-action 'self' · object-src 'none'
- Strict-Transport-Security
- max-age de 1 ano, includeSubDomains, preload
- X-Frame-Options
- DENY (frame-ancestors 'none')
- Referrer-Policy
- strict-origin-when-cross-origin
- Permissions-Policy
- câmera, microfone, geolocalização, pagamento e USB desligados
- Cross-Origin-*
- Opener-Policy same-origin · Resource-Policy same-origin · X-Content-Type-Options nosniff
- Fontes e scripts
- Tudo servido do próprio domínio. Zero CDN de terceiros, zero pixel, zero analytics.
Formulários sem banco
Contato, fila de espera e download vão por e-mail para a nossa caixa. Honeypot contra bots, verificação de origem e limite de tamanho por campo. Nada fica guardado no site.
Downloads com token
O material gratuito só é servido com um token HMAC de curta duração emitido após o envio do formulário. Sem link permanente circulando.
Sem cookies, sem sessão
Não existe login nem sessão. A única coisa que o navegador guarda é a sua preferência de idioma, localmente.
Ferramentas para agentes com freio
As ferramentas WebMCP nunca executam ação com efeito por conta própria: preenchem e devolvem "aguardando confirmação humana".
Nos produtos, o padrão é local-first: o dado fica com você.
A mesma regra que aplicamos em consultoria vale para o que publicamos. Cada repositório tem a sua política de segurança e recebe correções pelo mesmo canal desta página.
Sem telemetria
Nenhum produto envia uso, prompts ou código para servidores da OkamiOps. Os apps falam apenas com os provedores que você conectou.
Chaves no Keychain
Nos apps de macOS e iPhone, tokens OAuth e chaves de API vivem no Keychain do sistema, nunca em texto plano. Histórico em SQLite local.
Aberto para auditar
Sete dos oito produtos têm o código público no GitHub. Falhas em produto são corrigidas no repositório com nota de versão e crédito ao pesquisador.
Segurança é pré-requisito, não feature.
Se a falha for em sistema de cliente que operamos, avise do mesmo jeito: encaminhamos ao responsável em até 24 horas. Reports sobre este site e os produtos entram direto na triagem.