Esta política cobre NovelAI, HistorinhAI, NovelAudio, o site institucional e a API de parceiro
(quando entrar em produção). Não existe hoje um programa de recompensa financeira — ver a seção
Programa de recompensa abaixo.
Como reportar
Envie um e-mail parasecurity@googa.com.br com:
- Descrição da vulnerabilidade e impacto potencial.
- Passos para reproduzir (ou uma prova de conceito mínima).
- Produto/URL/endpoint afetado.
- Se possível, uma sugestão de mitigação.
O que pedimos que você não faça
- Engenharia social contra funcionários, suporte ou usuários da Googa.
- Acesso, cópia ou retenção de dados de terceiros além do mínimo necessário para provar a vulnerabilidade. Se você acessou dado real de outro usuário incidentalmente, reporte isso explicitamente e não o mantenha.
- Negação de serviço (DoS/DDoS), testes de carga, ou qualquer ação que degrade a disponibilidade do serviço para outros usuários.
- Testes contra dados de crianças no HistorinhAI que exijam criar ou manipular perfis de criança reais — se sua pesquisa precisa de um ambiente de teste, peça acesso a sandbox pelo mesmo e-mail em vez de usar contas reais.
- Divulgação pública da vulnerabilidade antes de combinarmos um prazo de correção com você (coordinated disclosure).
Nosso compromisso de resposta
Vulnerabilidades classificadas como P1/P2 (ver Resposta a incidentes)
seguem os tempos de contenção daquela página a partir da confirmação.