SEGURANÇA DA INFORMAÇÃO

Reportar vulnerabilidade



A Concept valoriza a divulgação responsável de vulnerabilidades. Se você identificou uma possível falha de segurança, reporte para nosso time para que possamos analisar e corrigir com prioridade. Este canal é destinado a pesquisas em boa-fé e segue regras para evitar impactos a usuários, dados e disponibilidade dos serviços.

Compromissos da Divulgação Responsável

Safe Harbor (Boa-fé)

Garantia de não adoção de medidas judiciais para pesquisas conduzidas em conformidade com as regras.

Triagem Agilizada

Confirmação de recebimento em até 2 dias úteis e triagem técnica detalhada em até 5 dias úteis.

Correção Prioritária

Remediação acelerada conforme a severidade técnica e o risco de impacto na infraestrutura.

Reconhecimento Público

Agradecimento formal e inclusão no hall de pesquisadores pelo reporte responsável.

Diretrizes para Pesquisadores de Segurança

Orientações para o envio de reportes, escopo autorizado e obrigações para a preservação de dados e serviços.


1. Como Reportar uma Vulnerabilidade

Para enviar um reporte ao nosso time de resposta a incidentes, encaminhe um e-mail para security@concept.seg.br (ou tecnologia.concept@wiz.co) contendo as seguintes informações:

  • Onde: URL, sistema, API ou ativo afetado.
  • O que: Tipo de vulnerabilidade (ex: XSS, SQLi, Insecure Deserialization, etc.).
  • Como reproduzir: Passo a passo claro e detalhado contendo a requisição/payload utilizado.
  • Evidências: Capturas de tela, logs de requisição ou Prova de Conceito (PoC) simples.
  • Contato: Seu nome, e-mail e canal de retorno para acompanhamento.

2. Escopo Autorizado

Estão cobertos pela política de divulgação responsável os ativos digitais e domínios mantidos pela Concept:

  • Domínios e subdomínios sob a zona concept-tecnologia.wiz.co e *.wiz.co associados aos serviços Concept.
  • Aplicações web públicas e APIs de produção do Concept Trust Portal.

3. Regras de Conduta e Proibições

Pesquisadores devem seguir rigorosamente as regras abaixo. Qualquer violação descaracterizará a pesquisa em boa-fé:

  • Não exfiltrar ou alterar dados: É proibido acessar, copiar, modificar ou deletar dados de usuários ou da empresa.
  • Sem testes destrutivos ou DoS: Proibida a realização de ataques de Negação de Serviço (DoS/DDoS) ou estresse de infraestrutura.
  • Sem Engenharia Social ou Phishing: Proibido qualquer teste que envolva colaboradores, clientes ou fornecedores.
  • Confidencialidade Prévia: Não publicar ou compartilhar a vulnerabilidade antes da correção completa e autorização do time da Concept.

4. Termos de Safe Harbor

Se você realizar sua pesquisa em boa-fé e em total conformidade com estas diretrizes, a Concept se compromete a:

  • Não tomar medidas judiciais ou acionar autoridades policiais contra o pesquisador.
  • Trabalhar colaborativamente para entender e remediar a vulnerabilidade rapidamente.
  • Manter o pesquisador informado sobre o andamento e status de remediação.

5. SLA de Resposta e Triagem

Nosso time compromete-se com os seguintes prazos máximos de atendimento:

  • Confirmação de Recebimento: Até 2 dias úteis após o envio.
  • Triagem Técnica & Validação: Até 5 dias úteis.
  • Atualização de Status de Correção: A cada 10 dias úteis até o fechamento.

6. Programa de Recompensas (Bug Bounty)

No momento, a Concept não possui um programa de recompensas financeiras (Bug Bounty). No entanto, valorizamos muito a comunidade de segurança e oferecemos reconhecimento público e carta de agradecimento aos pesquisadores que colaboram com o aumento de nossa postura de segurança.

Para reportar uma vulnerabilidade ou esclarecer dúvidas sobre esta política, entre em contato através do e-mail: security@concept.seg.br ou tecnologia.concept@wiz.co.

Perguntas frequentes

Canal de Divulgação Responsável

Identificou uma vulnerabilidade de segurança? Envie os detalhes para nosso time de resposta a incidentes.


security@concept.seg.br