1. Medidas proporcionais ao risco
A TR3E mantém controles técnicos e organizacionais voltados a reduzir riscos, incluindo:
- TLS para dados em trânsito e recursos de criptografia oferecidos pelos provedores de infraestrutura;
- controle de acesso por função, princípio do menor privilégio e revisão de acessos administrativos;
- credenciais, chaves e tokens mantidos no servidor e separados do código entregue ao navegador;
- separação de ambientes e restrição de dados de produção quando previstas na arquitetura contratada;
- registros de eventos relevantes para diagnóstico, auditoria e detecção de abuso;
- gestão de dependências, correções e revisão de mudanças; e
- recursos de backup e recuperação oferecidos pelo plano de infraestrutura, quando contratados, e resposta a incidentes.
Controles evoluem com a plataforma e não eliminam todos os riscos. Certificações ou auditorias independentes só serão declaradas quando efetivamente concluídas e aplicáveis ao escopo informado.
2. Responsabilidade compartilhada do cliente
Administradores e usuários devem:
- usar autenticação forte, proteger dispositivos e não compartilhar credenciais;
- conceder apenas os acessos necessários e removê-los quando a função terminar;
- manter Meta Business Manager, números e perfis empresariais protegidos;
- revisar automações, integrações, permissões e conteúdo antes de publicar;
- não inserir segredos ou dados excessivos em prompts e campos livres; e
- comunicar rapidamente suspeita de comprometimento.
3. Como relatar uma vulnerabilidade
Inclua no e-mail, quando possível:
- produto, URL ou componente afetado;
- descrição do comportamento e impacto potencial;
- passos mínimos e seguros para reproduzir;
- evidência sem dados pessoais de terceiros; e
- um canal para perguntas e coordenação.
O recebimento será triado conforme impacto e reprodutibilidade. A TR3E não mantém programa público de recompensa financeira; nenhum pagamento deve ser presumido sem acordo prévio por escrito.
4. Limites para pesquisa responsável
Para reduzir dano, não realize:
- engenharia social, phishing, acesso físico ou contato com clientes e colaboradores;
- negação de serviço, testes de volume, spam ou consumo intencional de recursos;
- acesso, alteração, download ou retenção de dados além do mínimo necessário para demonstrar o problema;
- movimentação lateral, persistência, instalação de malware ou tentativa de obter segredos; e
- testes em ativos de terceiros, inclusive Meta, WhatsApp, Vercel, Supabase, Google ou OpenAI.
Pare o teste se encontrar dados pessoais, credenciais ou risco de indisponibilidade e envie o relato. Autorização para testar um ativo da TR3E não se estende a sistemas de fornecedores.
5. Resposta a incidentes
Eventos reportados são avaliados para contenção, investigação, correção e recuperação. Quando um incidente puder gerar risco ou dano relevante, a TR3E coopera com os controladores envolvidos e realiza comunicações exigidas por lei, contrato e autoridade competente, considerando a informação disponível e a segurança da investigação.
Clientes devem reportar suspeitas de comprometimento para contato@tr3e.studio e preservar registros úteis. Questões sobre dados pessoais podem incluir contato@tr3e.studio no mesmo relato.
6. Escopo e declarações públicas
Esta página descreve práticas gerais; ela não constitui certificação, relatório de auditoria, garantia absoluta ou autorização irrestrita de testes. Compromissos específicos de segurança, disponibilidade e notificação são os previstos no contrato aplicável.
Perguntas de segurança comercial podem ser enviadas para contato@tr3e.studio. Solicitações comuns de suporte devem usar a Central de Suporte.