Sobre a OFFCEPT
Construída por operadores que passaram anos a invadir redes antes de criarem uma empresa em torno disso.
Saber Mais

Segurança

Divulgação Responsável

Última atualização: 16 de maio de 2026

O nosso compromisso

A OFFCEPT opera na interseção entre a investigação de segurança ofensiva e o serviço ao cliente. Compreendemos o valor da divulgação responsável e estamos comprometidos em trabalhar com os investigadores que encontram vulnerabilidades nos nossos sistemas.

Não iremos tomar ações legais contra investigadores que sigam esta política de divulgação de boa-fé. Pedimos que nos dê o mesmo respeito que nós damos à comunidade de segurança.

O que prometemos

  • Reconhecimento em 48 horas após a receção do seu relatório
  • Atualizações regulares sobre o nosso progresso rumo a uma correção
  • Crédito nos nossos agradecimentos de segurança (se o quiser)
  • Sem ações legais contra investigadores que sigam esta política

Âmbito

Os seguintes sistemas estão dentro do âmbito da divulgação responsável:

  • offcept.com e todos os subdomínios
  • O nosso portal de clientes e sistemas de gestão de projetos
  • APIs e mecanismos de autenticação
  • Infraestrutura que aloja os nossos serviços públicos

O seguinte está fora do âmbito:

  • Engenharia social ou phishing contra os nossos colaboradores
  • Ataques de negação de serviço
  • Ataques físicos aos nossos escritórios
  • Serviços de terceiros não operados pela OFFCEPT
  • Spam ou ataques de força bruta

Como reportar

Envie um email encriptado para security@offcept.com. Inclua detalhe suficiente para reproduzir o problema: sistema afetado, passos para reproduzir e impacto potencial. Use a nossa chave PGP se o achado for sensível.

O processo

  • 1. Reportar: Envie os detalhes para security@offcept.com. Inclua o sistema afetado, passos para reproduzir e impacto potencial.
  • 2. Reconhecer: Reconhecemos o seu relatório em 48 horas e começamos a investigar. Mantemo-lo informado e podemos fazer perguntas de acompanhamento.
  • 3. Corrigir: Assim que desenvolvermos uma correção, pediremos que confirme que resolve o problema. O objetivo é resolver achados críticos em 7 dias e os restantes em 30 dias.
  • 4. Divulgar: Pedimos 90 dias antes da divulgação pública. Depois disso, está livre de publicar os seus achados. Damos-lhe crédito, salvo se preferir permanecer anónimo.

PGP key

Recomendamos o uso de PGP para encriptar relatórios de vulnerabilidade sensíveis. O fingerprint da nossa chave pública é 4FA6 5964 B2A3 17F3 D2F1 4D97 4C9A 8105 8E6E 4A68.

OFFCEPT Security <security@offcept.com>
-----BEGIN PGP PUBLIC KEY BLOCK-----
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=p8nU
-----END PGP PUBLIC KEY BLOCK-----

Contacto

Para relatórios de vulnerabilidades, envie um email para security@offcept.com.

Recomendamos o uso de PGP para relatórios de vulnerabilidades sensíveis.