> ## Documentation Index
> Fetch the complete documentation index at: https://developers.googa.com.br/llms.txt
> Use this file to discover all available pages before exploring further.

# Divulgação responsável de vulnerabilidades

> Como reportar uma vulnerabilidade de segurança encontrada em qualquer produto ou API da Googa, e o que esperamos em troca.

<Info>
  Esta política cobre NovelAI, HistorinhAI, NovelAudio, o site institucional e a API de parceiro
  (quando entrar em produção). Não existe hoje um programa de recompensa financeira — ver a seção
  **Programa de recompensa** abaixo.
</Info>

## Como reportar

Envie um e-mail para **`security@googa.com.br`** com:

* Descrição da vulnerabilidade e impacto potencial.
* Passos para reproduzir (ou uma prova de conceito mínima).
* Produto/URL/endpoint afetado.
* Se possível, uma sugestão de mitigação.

Não é necessário criptografar o e-mail para o primeiro contato. Se o conteúdo do reporte envolver
dado pessoal de terceiro (ex: você encontrou dado de outro usuário exposto), inclua o mínimo
necessário para comprovar o problema — não anexe uma exportação completa do que você encontrou.

## O que pedimos que você não faça

* **Engenharia social** contra funcionários, suporte ou usuários da Googa.
* **Acesso, cópia ou retenção de dados de terceiros** além do mínimo necessário para provar a
  vulnerabilidade. Se você acessou dado real de outro usuário incidentalmente, reporte isso
  explicitamente e não o mantenha.
* **Negação de serviço** (DoS/DDoS), testes de carga, ou qualquer ação que degrade a
  disponibilidade do serviço para outros usuários.
* **Testes contra dados de crianças no HistorinhAI** que exijam criar ou manipular perfis de
  criança reais — se sua pesquisa precisa de um ambiente de teste, peça acesso a sandbox pelo
  mesmo e-mail em vez de usar contas reais.
* Divulgação pública da vulnerabilidade antes de combinarmos um prazo de correção com você
  (*coordinated disclosure*).

Seguindo essas diretrizes, a Googa não vai buscar ação legal contra a pesquisa de boa fé.

## Nosso compromisso de resposta

| Etapa                                      | Prazo                             |
| ------------------------------------------ | --------------------------------- |
| Confirmação de recebimento                 | 2 dias úteis                      |
| Triagem inicial (validação + severidade)   | 5 dias úteis                      |
| Atualização de status, mesmo sem resolução | A cada 2 semanas até o fechamento |

Vulnerabilidades classificadas como P1/P2 (ver [Resposta a incidentes](/security/incident-response))
seguem os tempos de contenção daquela página a partir da confirmação.

## Programa de recompensa

<Warning>
  **Não existe hoje um programa de bug bounty remunerado.** Reportes recebidos e validados são
  reconhecidos publicamente (com consentimento de quem reportou) e, quando aplicável, tratados com
  prioridade nas próximas etapas de contratação/parceria de segurança. Um programa de recompensa
  formal (com tabela de valores por severidade) é **Roadmap** — depende de um orçamento e um
  processo de triagem dedicados que a operação atual, ainda pequena, não sustenta. Não prometemos
  pagamento por reporte enquanto isso não existir formalmente.
</Warning>
