| Versão | Suportada |
|---|---|
| main | ✅ Sim |
| develop | ✅ Sim |
| < 1.0 | ❌ Não |
- Email: Envie detalhes para
security@promobrindes.com.br - Assunto:
[SECURITY] ZAPP-WEB - Breve descrição - Inclua:
- Descrição da vulnerabilidade
- Passos para reproduzir
- Impacto potencial
- Sugestão de correção (se tiver)
| Severidade | Tempo de Resposta | Tempo de Correção |
|---|---|---|
| Crítica | 24 horas | 48 horas |
| Alta | 48 horas | 1 semana |
| Média | 1 semana | 2 semanas |
| Baixa | 2 semanas | Próximo release |
- ✅ NUNCA commitar secrets, tokens ou senhas
- ✅ Usar
.envpara variáveis sensíveis (já no.gitignore) - ✅ Validar TODAS as entradas do usuário
- ✅ Usar prepared statements para SQL
- ✅ Implementar rate limiting em endpoints sensíveis
- ✅ Manter dependências atualizadas (
npm audit)
- ✅ MFA/TOTP disponível para todos os usuários
- ✅ WebAuthn/Passkeys suportado
- ✅ RBAC implementado via Supabase RLS
- ✅ Sessões com expiração automática
- ✅ Geo-blocking configurado
- ✅ HTTPS obrigatório em produção
- ✅ Headers de segurança configurados
- ✅ CORS restrito a domínios autorizados
- ✅ Supabase RLS em TODAS as tabelas
Este projeto usa:
- Supabase para autenticação e banco de dados
- Evolution API para WhatsApp
- Lovable para deploy
Verifique regularmente:
npm audit
npm audit fix| Data | Descrição | Status |
|---|---|---|
| 2026-04-11 | Removido .env do repositório | ✅ Corrigido |
| 2026-04-11 | Atualizado .gitignore com regras de segurança | ✅ Corrigido |
| 2026-04-11 | Adicionado CI/CD com security audit | ✅ Implementado |
- Responsável: Joaquim
- Email: security@promobrindes.com.br
- Resposta: Dentro do SLA acima
🛡️ Segurança é responsabilidade de todos.