tenko. ← Voltar ao site

Segurança e divulgação responsável

Última atualização: 1º de agosto de 2026

Levamos a sério a segurança da plataforma — nossos usuários são médicos, e os sites que eles publicam carregam dados de contato de pacientes. Se você encontrou uma falha, queremos saber antes de qualquer outra pessoa.

1. Como reportar

Envie o relato para security@tenkolabs.com. Escreva em português ou inglês, como preferir.

Um bom relato traz:

  • a URL, o host ou o endpoint afetado;
  • o passo a passo para reproduzir (e, se ajudar, uma requisição de exemplo);
  • o impacto que você conseguiu demonstrar — o que um atacante faria com isso;
  • a data e o horário aproximados do teste, para cruzarmos com nossos logs.

Não abra issue pública, post ou thread em rede social antes de conversarmos. O canal técnico canônico é o /.well-known/security.txt.

2. O que está no escopo

  • tenkosites.com.br — este site.
  • app.tenkosites.com.br — o painel onde o médico edita o site.
  • *.tenkosites.com.br — os sites publicados pelos médicos nos nossos subdomínios, incluindo os sites de demonstração.
  • Nossa camada de entrega no edge e o armazenamento dos arquivos publicados.

Fora do escopo

  • Domínios próprios dos médicos (ex.: drfulano.com.br). O domínio é do titular, não nosso — se a falha for na nossa infraestrutura, reproduza no subdomínio .tenkosites.com.br equivalente.
  • Serviços de terceiros que usamos (autenticação, pagamentos, hospedagem, banco, envio de e-mail). Reporte direto ao programa de cada fornecedor; se a falha for na nossa configuração deles, aí é conosco.
  • Conteúdo publicado por um médico no site dele. Isso é questão editorial e de conformidade com o CFM, não de segurança — fale com contato@tenkosites.com.br.

3. Regras de teste

Estas regras não são burocracia: do outro lado há consultórios reais atendendo pacientes reais.

  • Não use dados de pacientes ou de médicos reais. Crie sua própria conta de teste e ataque o seu próprio site.
  • Pare no momento em que confirmar o acesso. Se conseguiu ler dado de terceiro, não baixe, não copie, não continue enumerando: registre o mínimo necessário como prova e nos avise. Depois apague o que tiver coletado.
  • Nada de negação de serviço, teste de carga, força bruta em volume ou flood de formulários e de e-mail.
  • Nada de engenharia social, phishing ou tentativa de acesso físico contra nossa equipe, usuários ou fornecedores.
  • Não altere nem destrua dados que não sejam seus, e não deixe rastro persistente (defacement, arquivo plantado, conta criada em massa).
  • Se um scanner automatizado gerar tráfego pesado, reduza a intensidade — vamos bloquear a origem e o relato se perde no ruído.

4. Relatos que provavelmente não vamos aceitar

  • Saída bruta de scanner sem impacto demonstrado.
  • Ausência de um cabeçalho ou de uma boa prática sem um cenário de exploração.
  • Self-XSS, ou falha que exige que a vítima cole código no próprio navegador.
  • Clickjacking em página sem ação sensível, e questões que só existem em navegador sem suporte ou já descontinuado.
  • Conteúdo público que é público por design — os sites dos médicos e os arquivos de mídia neles embutidos são feitos para serem lidos por qualquer um.

Se você acha que um desses casos tem, sim, um impacto concreto: mande assim mesmo, com o cenário. É a demonstração que decide, não a categoria.

5. Nossos prazos

  • Até 3 dias úteis para confirmar que recebemos.
  • Até 15 dias corridos para dizer se reproduzimos e qual a nossa avaliação.
  • Correção conforme a severidade: falha crítica entra na frente de qualquer roadmap; as demais são priorizadas e nós contamos o andamento.
  • Avisamos você quando a correção estiver no ar.

Somos uma equipe pequena — se passar do prazo sem resposta, insista pelo mesmo e-mail antes de considerar divulgação pública.

6. Divulgação

Pedimos que você espere a correção ir ao ar antes de publicar detalhes. Nosso padrão é 90 dias a partir do relato; se precisarmos de mais tempo, explicamos o motivo e combinamos uma nova data com você. Não vamos pedir sigilo indefinido.

7. Porto seguro

Se você pesquisou de boa-fé e dentro das regras acima, nós não vamos acionar medida legal contra você, nem pedir que provedores o façam, e trataremos sua pesquisa como autorizada. Se um terceiro acionar você por conta de uma pesquisa feita dentro desta política, deixaremos claro que a atividade tinha nossa autorização.

Boa-fé também tem limite: extorsão, venda da falha, uso dos dados encontrados ou dano deliberado saem desta política — e da nossa proteção.

8. Reconhecimento

Ainda não temos programa de recompensa financeira. O que oferecemos é resposta rápida de gente de verdade, correção levada a sério e crédito público a quem reportou, se você quiser ser nomeado.

9. Dados pessoais e LGPD

Se durante a pesquisa você esbarrar em dados pessoais de médicos ou de pacientes, pare imediatamente, não copie o conteúdo e nos avise no relato — o incidente entra no nosso processo de resposta e, se for o caso, na notificação à ANPD e aos titulares. Como tratamos dados pessoais está na Política de Privacidade.

10. Contato

Segurança: security@tenkolabs.com. Outros assuntos: contato@tenkosites.com.br.

tenko.

Sites para médicos brasileiros.

@tenkosites

Produto

Por que Tenko SitesPlanosPortfólio

Conteúdo

BlogGuia CFM 2.336Alternativa à Doctoralia

Suporte

Primeiros passosDomínio próprioContato

© 2026 Tenko Labs. Feito entre São Paulo e Fortaleza.

LGPD Termos Segurança

Tenko Sites é um produto da Tenko Labs Ltda. O construtor inclui validador baseado na resolução CFM 2.336/2023. Responsabilidade editorial sempre do médico.