Isolamento
Ambientes segregados por projeto e por estágio. Comprometer um contexto não deve conceder acesso a outro.
Segurança não é uma camada adicionada ao final. É um conjunto de decisões tomadas no desenho do sistema — isolamento, acesso controlado, rastreabilidade e privacidade — e mantidas ao longo da operação.
Ambientes segregados por projeto e por estágio. Comprometer um contexto não deve conceder acesso a outro.
Permissões concedidas pelo menor escopo necessário, com revisão periódica e revogação imediata na saída.
Ações relevantes deixam registro auditável, com retenção definida e proteção contra adulteração.
Coleta mínima, anonimização quando possível e descarte no fim do ciclo de vida do dado.
Menos dependências, menos serviços expostos, menos permissões. Cada componente adicionado é justificado.
Sistemas projetados para degradar de forma previsível, sem vazar estado nem ampliar o alcance do erro.
Pesquisa de segurança feita de boa-fé é bem-vinda. Se você identificou uma falha em qualquer ativo da MN Cyber, escreva para seguranca@mncyber.com.br antes de qualquer divulgação pública.
Se a falha expuser dados pessoais, interrompa imediatamente os testes, não faça cópias e descreva apenas o suficiente para reproduzir. Não exfiltre, não armazene e não compartilhe registros reais.
Pesquisadores que seguirem esta política e agirem de boa-fé não serão alvo de medida judicial ou administrativa por parte da MN Cyber em razão da pesquisa. Consideramos a atividade autorizada para os fins da legislação aplicável e cooperaremos caso terceiros questionem a conduta.
Esse compromisso não se aplica a extorsão, exfiltração de dados, uso comercial da falha, venda de acesso, destruição de informações ou qualquer conduta que exceda o necessário para demonstrar o problema.
A MN Cyber não mantém, no momento, um programa pago de bug bounty. Reconhecemos publicamente as contribuições relevantes — com crédito ao pesquisador, quando desejado — após a correção.
Acusamos o recebimento do relato em até 3 dias úteis.
Em até 10 dias úteis informamos se a falha foi reproduzida, a severidade atribuída e o plano de correção.
Falhas críticas são tratadas com prioridade máxima; as demais entram no ciclo de engenharia conforme severidade e exposição.
Combinamos a data de divulgação pública com quem reportou, em regra após a correção ou em até 90 dias do relato.
Para assuntos que não envolvam vulnerabilidades, use os canais descritos em contato. Incidentes com dados pessoais também são tratados conforme a Política de Privacidade.