Skip to main content
Esta política cobre NovelAI, HistorinhAI, NovelAudio, o site institucional e a API de parceiro (quando entrar em produção). Não existe hoje um programa de recompensa financeira — ver a seção Programa de recompensa abaixo.

Como reportar

Envie um e-mail para security@googa.com.br com:
  • Descrição da vulnerabilidade e impacto potencial.
  • Passos para reproduzir (ou uma prova de conceito mínima).
  • Produto/URL/endpoint afetado.
  • Se possível, uma sugestão de mitigação.
Não é necessário criptografar o e-mail para o primeiro contato. Se o conteúdo do reporte envolver dado pessoal de terceiro (ex: você encontrou dado de outro usuário exposto), inclua o mínimo necessário para comprovar o problema — não anexe uma exportação completa do que você encontrou.

O que pedimos que você não faça

  • Engenharia social contra funcionários, suporte ou usuários da Googa.
  • Acesso, cópia ou retenção de dados de terceiros além do mínimo necessário para provar a vulnerabilidade. Se você acessou dado real de outro usuário incidentalmente, reporte isso explicitamente e não o mantenha.
  • Negação de serviço (DoS/DDoS), testes de carga, ou qualquer ação que degrade a disponibilidade do serviço para outros usuários.
  • Testes contra dados de crianças no HistorinhAI que exijam criar ou manipular perfis de criança reais — se sua pesquisa precisa de um ambiente de teste, peça acesso a sandbox pelo mesmo e-mail em vez de usar contas reais.
  • Divulgação pública da vulnerabilidade antes de combinarmos um prazo de correção com você (coordinated disclosure).
Seguindo essas diretrizes, a Googa não vai buscar ação legal contra a pesquisa de boa fé.

Nosso compromisso de resposta

Vulnerabilidades classificadas como P1/P2 (ver Resposta a incidentes) seguem os tempos de contenção daquela página a partir da confirmação.

Programa de recompensa

Não existe hoje um programa de bug bounty remunerado. Reportes recebidos e validados são reconhecidos publicamente (com consentimento de quem reportou) e, quando aplicável, tratados com prioridade nas próximas etapas de contratação/parceria de segurança. Um programa de recompensa formal (com tabela de valores por severidade) é Roadmap — depende de um orçamento e um processo de triagem dedicados que a operação atual, ainda pequena, não sustenta. Não prometemos pagamento por reporte enquanto isso não existir formalmente.