---
title: "Security disclosure - OkamiOps"
description: "Canal de divulgação responsável para vulnerabilidades em okamiops.com e ativos oficialmente operados pela OkamiOps."
url: https://okamiops.com/pt/security/
lang: pt-BR
alternates:
  en: https://okamiops.com/security/
  pt-BR: https://okamiops.com/pt/security/
  de: https://okamiops.com/de/security/
  x-default: https://okamiops.com/security/
lastmod: 2026-09-10
---

# Achou uma falha? Conta pra gente antes de contar pro mundo.

okamiops.com/security/ · divulgação coordenada · RFC 9116

Somos uma empresa de segurança: recebemos reports de vulnerabilidade com prioridade, respondemos com prazo e não processamos quem pesquisa de boa fé. Esta página é a nossa política de divulgação e o resumo do que já protege este site.

- [security@okamiops.com](mailto:security@okamiops.com)
- [/.well-known/security.txt](https://okamiops.com/.well-known/security.txt)

- **Primeira resposta**: 3 dias úteis para confirmar o recebimento
- **Correção**: 90 dias no máximo antes da divulgação coordenada
- **Escopo**: site + 8 okamiops.com, API e os produtos publicados
- **Safe harbor**: sim pesquisa de boa fé não vira processo

## Quatro passos, sem formulário e sem plataforma de bug bounty.

Um e-mail bem escrito vale mais do que um ticket. Conte o que encontrou, como reproduzir e qual o impacto. Nós fazemos o resto e mantemos você informado até o fim.

### Envie para security@okamiops.com

Assunto começando com **[disclosure]**. Se preferir criptografar, peça a chave PGP no mesmo endereço e enviamos a chave e o fingerprint por outro canal.

### Inclua o que permite reproduzir

URL ou componente afetado, passos, payload, requisição e resposta, versão do produto, impacto estimado e, se tiver, prova de conceito. Capturas e vídeos ajudam; dados de terceiros, não: pare no primeiro indício e nos avise.

### Triagem em até 3 dias úteis

Confirmamos o recebimento, classificamos a severidade com CVSS 4.0 e combinamos um prazo. Você recebe um ponto de contato nomeado e atualizações a cada mudança de estado.

### Correção e divulgação coordenada

Corrigimos, publicamos a nota no repositório afetado e creditamos quem reportou, se quiser crédito. O prazo máximo é de 90 dias: passado ele, você pode publicar com ou sem a nossa correção.

/.well-known/security.txt · RFC 9116

```
Contact: mailto:security@okamiops.com
Policy: https://okamiops.com/security/
Preferred-Languages: pt, en, de
Canonical: https://okamiops.com/.well-known/security.txt
Expires: 2027-09-09T00:00:00.000Z
$ curl -s https://okamiops.com/.well-known/security.txt
```

Arquivo publicado na raiz do site, no formato que scanners e pesquisadores já procuram.

## O que está dentro, o que está fora, e o que pedimos em troca.

Escopo claro protege as duas partes. O que vale para os nossos sistemas não vale para os dos clientes: eles só entram com autorização escrita e prévia.

Em escopo

### Nossos ativos

- okamiops.com, www e os subdomínios dos produtos
- A API do site: /api/lead, /api/baseline-unlock e os feeds /api/\*.json
- Os repositórios públicos em github.com/OkamiOps
- Os oito produtos publicados, incluindo o Okami Tally na App Store

Fora de escopo

### O que não recebe triagem

- Sistemas de clientes, mesmo os que operamos, sem autorização escrita deles
- Negação de serviço, testes volumétricos e força bruta
- Engenharia social, phishing contra a equipe e acesso físico
- Saída de scanner sem prova de exploração e "boas práticas" de SPF, DMARC ou cabeçalhos sem impacto demonstrado

Safe harbor

### O acordo de boa fé

- Você não acessa, altera nem guarda dados que não sejam seus; ao encontrar dados de terceiros, para e avisa
- Não degrada o serviço, não usa a falha além do necessário para provar que existe
- Não publica antes da correção ou do prazo de 90 dias, e não condiciona o report a pagamento
- Em troca, tratamos a pesquisa como autorizada, não acionamos a justiça e não pedimos que terceiros o façam

## Cabeçalhos que você pode conferir agora, com um curl.

Não pedimos confiança: o site é estático, pré-renderizado, servido no edge, sem scripts de terceiros e sem rastreadores. Cada resposta sai com esta política.

- **Content-Security-Policy**: default-src 'self' · script-src com nonce por resposta · sem 'unsafe-inline' em scripts · connect-src 'self' · form-action 'self' · object-src 'none'
- **Strict-Transport-Security**: max-age de 1 ano, includeSubDomains, preload
- **X-Frame-Options**: DENY (frame-ancestors 'none')
- **Referrer-Policy**: strict-origin-when-cross-origin
- **Permissions-Policy**: câmera, microfone, geolocalização, pagamento e USB desligados
- **Cross-Origin-\***: Opener-Policy same-origin · Resource-Policy same-origin · X-Content-Type-Options nosniff
- **Fontes e scripts**: Tudo servido do próprio domínio. Zero CDN de terceiros, zero pixel, zero analytics.

### Formulários sem banco

Contato, fila de espera e download vão por e-mail para a nossa caixa. Honeypot contra bots, verificação de origem e limite de tamanho por campo. Nada fica guardado no site.

### Downloads com token

O material gratuito só é servido com um token HMAC de curta duração emitido após o envio do formulário. Sem link permanente circulando.

### Sem cookies, sem sessão

Não existe login nem sessão. A única coisa que o navegador guarda é a sua preferência de idioma, localmente.

### Ferramentas para agentes com freio

As ferramentas WebMCP nunca executam ação com efeito por conta própria: preenchem e devolvem "aguardando confirmação humana".

## Nos produtos, o padrão é local-first: o dado fica com você.

A mesma regra que aplicamos em consultoria vale para o que publicamos. Cada repositório tem a sua política de segurança e recebe correções pelo mesmo canal desta página.

Dados

### Sem telemetria

Nenhum produto envia uso, prompts ou código para servidores da OkamiOps. Os apps falam apenas com os provedores que você conectou.

Segredos

### Chaves no Keychain

Nos apps de macOS e iPhone, tokens OAuth e chaves de API vivem no Keychain do sistema, nunca em texto plano. Histórico em SQLite local.

Código

### Aberto para auditar

Sete dos oito produtos têm o código público no GitHub. Falhas em produto são corrigidas no repositório com nota de versão e crédito ao pesquisador.

## Segurança é pré-requisito, não feature.

Se a falha for em sistema de cliente que operamos, avise do mesmo jeito: encaminhamos ao responsável em até 24 horas. Reports sobre este site e os produtos entram direto na triagem.

[security@okamiops.com](mailto:security@okamiops.com) · [contato@okamiops.com](mailto:contato@okamiops.com)

- [Reportar uma vulnerabilidade](mailto:security@okamiops.com)
- [Precisa de AppSec no seu produto?](https://okamiops.com/pt/servicos/consultoria/)
