Atualmente, as seguintes versões do SalesPro recebem atualizações de segurança:
| Versão | Suportada |
|---|---|
| 0.1.x | ✅ |
| < 0.1 | ❌ |
A segurança do SalesPro é levada muito a sério. Se você descobrir uma vulnerabilidade de segurança, por favor, siga as diretrizes abaixo:
NÃO abra uma issue pública. Em vez disso:
- Envie um e-mail para a equipe de segurança (configure um e-mail de segurança)
- Inclua uma descrição detalhada da vulnerabilidade
- Forneça passos para reproduzir o problema
- Aguarde nossa resposta (geralmente dentro de 48 horas)
Para nos ajudar a resolver o problema rapidamente, inclua:
- Descrição da vulnerabilidade
- Tipo de vulnerabilidade (ex: XSS, SQL Injection, CSRF)
- Localização do código afetado (arquivo e linha)
- Passos para reproduzir o problema
- Impacto potencial da vulnerabilidade
- Versão afetada do SalesPro
- Possível solução (se você tiver uma)
- Confirmação - Confirmaremos o recebimento em até 48 horas
- Investigação - Avaliaremos e validaremos a vulnerabilidade
- Desenvolvimento - Trabalharemos em uma correção
- Notificação - Manteremos você atualizado sobre o progresso
- Release - Lançaremos um patch de segurança
- Divulgação - Publicaremos um aviso de segurança (se necessário)
| Etapa | Tempo Estimado |
|---|---|
| Primeira resposta | 48 horas |
| Confirmação da vulnerabilidade | 5-7 dias |
| Desenvolvimento do patch | 7-30 dias (dependendo da complexidade) |
| Release do patch | Assim que possível após desenvolvimento |
Agradecemos pesquisadores de segurança que reportam vulnerabilidades de forma responsável. Com sua permissão, adicionaremos seu nome à nossa lista de agradecimentos em:
- Notas de release de segurança
- Hall da fama de segurança (se implementado)
- ✅ Sempre use HTTPS ao acessar o SalesPro
- ✅ Mantenha suas credenciais seguras e não compartilhe
- ✅ Use senhas fortes e únicas
- ✅ Habilite autenticação de dois fatores quando disponível
- ✅ Mantenha seu navegador atualizado
- ✅ Não compartilhe tokens de API ou sessão
⚠️ Reporte atividades suspeitas imediatamente
- ✅ Nunca comite credenciais no código
- ✅ Use variáveis de ambiente para configurações sensíveis
- ✅ Valide entrada de usuários em todos os endpoints
- ✅ Sanitize dados antes de exibir no frontend
- ✅ Implemente CORS adequadamente
- ✅ Use HTTPS em produção
- ✅ Mantenha dependências atualizadas (
npm audit) - ✅ Revise PRs com foco em segurança
- ✅ Siga o princípio do menor privilégio em RLS
Todas as tabelas devem ter políticas RLS apropriadas:
-- Exemplo: Usuários só acessam dados de sua equipe
CREATE POLICY "team_isolation" ON deals
FOR ALL USING (
auth.uid() IN (
SELECT id FROM users WHERE team_id = deals.team_id
)
);Nunca exponha:
SUPABASE_SERVICE_ROLE_KEY- Chaves de API de terceiros
- Secrets de produção
Use apenas:
VITE_SUPABASE_URL(público)VITE_SUPABASE_ANON_KEY(público)
Configurar headers apropriados:
Content-Security-PolicyX-Frame-OptionsX-Content-Type-OptionsStrict-Transport-Security
Execute regularmente:
# Verificar vulnerabilidades conhecidas
npm audit
# Atualizar dependências
npm update
# Verificar versões desatualizadas
npm outdatedO repositório está configurado com Dependabot para:
- Atualizar dependências automaticamente
- Criar PRs para atualizações de segurança
- Manter o projeto seguro
Para questões de segurança urgentes:
- Email: [Configure um e-mail de segurança]
- Issue privada: Use GitHub Security Advisories
Última atualização: 19 de Janeiro de 2026
Mantenedor: @adm01-debug