Skip to content

Security: patrickamerico/patrickamerico.github.io

SECURITY.md

Política de Segurança

1. Compromisso

A segurança é um princípio fundamental de engenharia.

Mesmo sendo um repositório de portfólio, este projeto segue práticas responsáveis de desenvolvimento seguro, refletindo padrões adotados em ambientes corporativos.

Vulnerabilidades identificadas serão tratadas com seriedade, proporcionalidade e prioridade adequada ao risco.


2. Reportando Vulnerabilidades

Caso você identifique uma possível vulnerabilidade, não abra uma issue pública.

Envie um relato responsável contendo:

  • Descrição clara da vulnerabilidade
  • Passos para reprodução
  • Impacto potencial
  • Evidências técnicas (logs, prints, payloads, etc.)
  • Sugestão de mitigação (se aplicável)

O contato deve ser feito diretamente ao mantenedor deste repositório.

Relatos públicos que exponham vulnerabilidades antes da correção poderão ser removidos.


3. Processo de Tratamento

Como único mantenedor, sigo o seguinte fluxo:

  1. Avaliação inicial da validade e impacto
  2. Classificação de severidade (baixo, médio, alto, crítico)
  3. Planejamento da correção
  4. Implementação da mitigação
  5. Validação da solução
  6. Publicação da correção

Quando aplicável, a correção será registrada no histórico do repositório com descrição técnica apropriada.


4. Escopo

Esta política cobre:

  • Código-fonte
  • Dependências utilizadas
  • Configurações expostas
  • Scripts de automação
  • Workflows de CI/CD

Não cobre ambientes externos que não estejam sob controle deste repositório.


5. Boas Práticas Adotadas

Este projeto busca aplicar:

  • Atualização periódica de dependências
  • Princípio do menor privilégio
  • Validação de entradas
  • Tratamento adequado de erros
  • Não exposição de segredos no código
  • Uso de variáveis de ambiente para dados sensíveis
  • Revisão de segurança em mudanças estruturais

6. Responsabilidade do Reportante

Solicita-se que o reporte:

  • Seja feito de boa-fé
  • Não explore a vulnerabilidade além do necessário para comprovação
  • Não exponha dados de terceiros
  • Aguarde tempo razoável para correção antes de divulgação pública

7. Limitações

Este repositório é parte de um portfólio técnico e não é um produto comercial em produção.

Ainda assim, vulnerabilidades confirmadas serão tratadas com o mesmo padrão de responsabilidade adotado em ambientes profissionais.


8. Agradecimento

Contribuições responsáveis para melhoria de segurança são valorizadas e ajudam a manter padrões elevados de engenharia.

There aren’t any published security advisories