Segurança e divulgação responsável
Última atualização: 1º de agosto de 2026
Levamos a sério a segurança da plataforma — nossos usuários são médicos, e os sites que eles publicam carregam dados de contato de pacientes. Se você encontrou uma falha, queremos saber antes de qualquer outra pessoa.
1. Como reportar
Envie o relato para security@tenkolabs.com. Escreva em português ou inglês, como preferir.
Um bom relato traz:
- a URL, o host ou o endpoint afetado;
- o passo a passo para reproduzir (e, se ajudar, uma requisição de exemplo);
- o impacto que você conseguiu demonstrar — o que um atacante faria com isso;
- a data e o horário aproximados do teste, para cruzarmos com nossos logs.
Não abra issue pública, post ou thread em rede social antes de conversarmos. O canal técnico canônico é o /.well-known/security.txt.
2. O que está no escopo
- tenkosites.com.br — este site.
- app.tenkosites.com.br — o painel onde o médico edita o site.
- *.tenkosites.com.br — os sites publicados pelos médicos nos nossos subdomínios, incluindo os sites de demonstração.
- Nossa camada de entrega no edge e o armazenamento dos arquivos publicados.
Fora do escopo
- Domínios próprios dos médicos (ex.: drfulano.com.br). O domínio é do titular, não nosso — se a falha for na nossa infraestrutura, reproduza no subdomínio .tenkosites.com.br equivalente.
- Serviços de terceiros que usamos (autenticação, pagamentos, hospedagem, banco, envio de e-mail). Reporte direto ao programa de cada fornecedor; se a falha for na nossa configuração deles, aí é conosco.
- Conteúdo publicado por um médico no site dele. Isso é questão editorial e de conformidade com o CFM, não de segurança — fale com contato@tenkosites.com.br.
3. Regras de teste
Estas regras não são burocracia: do outro lado há consultórios reais atendendo pacientes reais.
- Não use dados de pacientes ou de médicos reais. Crie sua própria conta de teste e ataque o seu próprio site.
- Pare no momento em que confirmar o acesso. Se conseguiu ler dado de terceiro, não baixe, não copie, não continue enumerando: registre o mínimo necessário como prova e nos avise. Depois apague o que tiver coletado.
- Nada de negação de serviço, teste de carga, força bruta em volume ou flood de formulários e de e-mail.
- Nada de engenharia social, phishing ou tentativa de acesso físico contra nossa equipe, usuários ou fornecedores.
- Não altere nem destrua dados que não sejam seus, e não deixe rastro persistente (defacement, arquivo plantado, conta criada em massa).
- Se um scanner automatizado gerar tráfego pesado, reduza a intensidade — vamos bloquear a origem e o relato se perde no ruído.
4. Relatos que provavelmente não vamos aceitar
- Saída bruta de scanner sem impacto demonstrado.
- Ausência de um cabeçalho ou de uma boa prática sem um cenário de exploração.
- Self-XSS, ou falha que exige que a vítima cole código no próprio navegador.
- Clickjacking em página sem ação sensível, e questões que só existem em navegador sem suporte ou já descontinuado.
- Conteúdo público que é público por design — os sites dos médicos e os arquivos de mídia neles embutidos são feitos para serem lidos por qualquer um.
Se você acha que um desses casos tem, sim, um impacto concreto: mande assim mesmo, com o cenário. É a demonstração que decide, não a categoria.
5. Nossos prazos
- Até 3 dias úteis para confirmar que recebemos.
- Até 15 dias corridos para dizer se reproduzimos e qual a nossa avaliação.
- Correção conforme a severidade: falha crítica entra na frente de qualquer roadmap; as demais são priorizadas e nós contamos o andamento.
- Avisamos você quando a correção estiver no ar.
Somos uma equipe pequena — se passar do prazo sem resposta, insista pelo mesmo e-mail antes de considerar divulgação pública.
6. Divulgação
Pedimos que você espere a correção ir ao ar antes de publicar detalhes. Nosso padrão é 90 dias a partir do relato; se precisarmos de mais tempo, explicamos o motivo e combinamos uma nova data com você. Não vamos pedir sigilo indefinido.
7. Porto seguro
Se você pesquisou de boa-fé e dentro das regras acima, nós não vamos acionar medida legal contra você, nem pedir que provedores o façam, e trataremos sua pesquisa como autorizada. Se um terceiro acionar você por conta de uma pesquisa feita dentro desta política, deixaremos claro que a atividade tinha nossa autorização.
Boa-fé também tem limite: extorsão, venda da falha, uso dos dados encontrados ou dano deliberado saem desta política — e da nossa proteção.
8. Reconhecimento
Ainda não temos programa de recompensa financeira. O que oferecemos é resposta rápida de gente de verdade, correção levada a sério e crédito público a quem reportou, se você quiser ser nomeado.
9. Dados pessoais e LGPD
Se durante a pesquisa você esbarrar em dados pessoais de médicos ou de pacientes, pare imediatamente, não copie o conteúdo e nos avise no relato — o incidente entra no nosso processo de resposta e, se for o caso, na notificação à ANPD e aos titulares. Como tratamos dados pessoais está na Política de Privacidade.
10. Contato
Segurança: security@tenkolabs.com. Outros assuntos: contato@tenkosites.com.br.