Práticas e divulgaçãoDocumento público

Segurança

Visão pública das medidas adotadas pela TR3E e do canal para comunicação responsável de vulnerabilidades.

Versão
10 de agosto de 2026
Responsável
TR3E Studio

1. Medidas proporcionais ao risco

A TR3E mantém controles técnicos e organizacionais voltados a reduzir riscos, incluindo:

  • TLS para dados em trânsito e recursos de criptografia oferecidos pelos provedores de infraestrutura;
  • controle de acesso por função, princípio do menor privilégio e revisão de acessos administrativos;
  • credenciais, chaves e tokens mantidos no servidor e separados do código entregue ao navegador;
  • separação de ambientes e restrição de dados de produção quando previstas na arquitetura contratada;
  • registros de eventos relevantes para diagnóstico, auditoria e detecção de abuso;
  • gestão de dependências, correções e revisão de mudanças; e
  • recursos de backup e recuperação oferecidos pelo plano de infraestrutura, quando contratados, e resposta a incidentes.

Controles evoluem com a plataforma e não eliminam todos os riscos. Certificações ou auditorias independentes só serão declaradas quando efetivamente concluídas e aplicáveis ao escopo informado.

2. Responsabilidade compartilhada do cliente

Administradores e usuários devem:

  • usar autenticação forte, proteger dispositivos e não compartilhar credenciais;
  • conceder apenas os acessos necessários e removê-los quando a função terminar;
  • manter Meta Business Manager, números e perfis empresariais protegidos;
  • revisar automações, integrações, permissões e conteúdo antes de publicar;
  • não inserir segredos ou dados excessivos em prompts e campos livres; e
  • comunicar rapidamente suspeita de comprometimento.

3. Como relatar uma vulnerabilidade

Inclua no e-mail, quando possível:

  • produto, URL ou componente afetado;
  • descrição do comportamento e impacto potencial;
  • passos mínimos e seguros para reproduzir;
  • evidência sem dados pessoais de terceiros; e
  • um canal para perguntas e coordenação.

O recebimento será triado conforme impacto e reprodutibilidade. A TR3E não mantém programa público de recompensa financeira; nenhum pagamento deve ser presumido sem acordo prévio por escrito.

4. Limites para pesquisa responsável

Para reduzir dano, não realize:

  • engenharia social, phishing, acesso físico ou contato com clientes e colaboradores;
  • negação de serviço, testes de volume, spam ou consumo intencional de recursos;
  • acesso, alteração, download ou retenção de dados além do mínimo necessário para demonstrar o problema;
  • movimentação lateral, persistência, instalação de malware ou tentativa de obter segredos; e
  • testes em ativos de terceiros, inclusive Meta, WhatsApp, Vercel, Supabase, Google ou OpenAI.

Pare o teste se encontrar dados pessoais, credenciais ou risco de indisponibilidade e envie o relato. Autorização para testar um ativo da TR3E não se estende a sistemas de fornecedores.

5. Resposta a incidentes

Eventos reportados são avaliados para contenção, investigação, correção e recuperação. Quando um incidente puder gerar risco ou dano relevante, a TR3E coopera com os controladores envolvidos e realiza comunicações exigidas por lei, contrato e autoridade competente, considerando a informação disponível e a segurança da investigação.

Clientes devem reportar suspeitas de comprometimento para contato@tr3e.studio e preservar registros úteis. Questões sobre dados pessoais podem incluir contato@tr3e.studio no mesmo relato.

6. Escopo e declarações públicas

Esta página descreve práticas gerais; ela não constitui certificação, relatório de auditoria, garantia absoluta ou autorização irrestrita de testes. Compromissos específicos de segurança, disponibilidade e notificação são os previstos no contrato aplicável.

Perguntas de segurança comercial podem ser enviadas para contato@tr3e.studio. Solicitações comuns de suporte devem usar a Central de Suporte.

Precisa falar com a equipe responsável por este documento?