1. Princípios
- Mínimo privilégio e acesso por necessidade.
- Segredos separados do código-fonte.
- Redução de superfície exposta.
- Defesa em profundidade e validação em limites de confiança.
- Logs e observabilidade proporcionais ao risco.
2. Segurança web
O site utiliza HTTPS e cabeçalhos de segurança para reduzir clickjacking, MIME sniffing, capacidades desnecessárias do navegador e carregamento de recursos não autorizados. A Content Security Policy restringe origens permitidas.
3. Dados e segredos
Credenciais, API keys e segredos de produção não devem ser armazenados em repositórios públicos nem exibidos em interfaces. Projetos devem utilizar variáveis de ambiente ou mecanismos de gestão de segredos adequados.
4. Mudanças e dependências
Utilizamos controle de versão e validações automatizadas quando fazem parte do fluxo do projeto. Dependências são revistas e atualizadas conforme criticidade, compatibilidade e risco.
5. Incidentes
Em caso de incidente confirmado, priorizamos contenção, avaliação de impacto, correção e comunicação a partes afetadas quando exigido legal ou contratualmente.
6. Divulgação responsável
Se encontrar uma vulnerabilidade, envie descrição reproduzível, impacto estimado e passos mínimos ao contato publicado. Não acesse dados de terceiros, não estabeleça persistência, não interrompa serviços e não divulgue o achado antes de uma oportunidade razoável de correção.
7. Certificações
A PLAN0101 não apresenta neste site certificações de segurança ou conformidade que não tenham sido formalmente obtidas.