Última atualização: 2026-09-14
Segurança
Contacto de segurança: security@digitalfreedom.co.za · formulário: https://security.digitalfreedom.co.za · legível por máquina: /.well-known/security.txt
Prestador: DigitalFreedom — marca da DigitalFreedom Global LLC, 30 N Gould St, Ste N, Sheridan, WY 82801, Estados Unidos
1. Introdução
O Snapshots é um produto com elementos digitais, e a segurança de quem o usa é prioritária. Esta política descreve como qualquer pessoa — investigador de segurança, jogador ou observador ocasional — comunica uma suspeita de vulnerabilidade e como a tratamos num processo de divulgação coordenada.
Foi redigida para cumprir, como mínimo:
- o regulamento da ciber-resiliência da UE (Regulamento (UE) 2024/2847), em especial o dever do fabricante de manter uma política de divulgação coordenada e um ponto de contacto único;
- a ISO/IEC 29147 (divulgação de vulnerabilidades) e a ISO/IEC 30111 (tratamento de vulnerabilidades);
- a prática da CISA em matéria de divulgação coordenada e o enquadramento da investigação de boa-fé na política de acusação do Departamento de Justiça dos EUA relativa ao Computer Fraud and Abuse Act;
- a prática reconhecida de divulgação responsável na Alemanha.
2. Âmbito
Abrangidos:
- a aplicação Snapshots para iOS publicada sob a marca DigitalFreedom;
- o backend do Snapshots e a sua API em
snapshot.prod.app.digitalfreedom.co.za; - este sítio,
snapshots-quiz.app.
Não abrangidos: plataformas, lojas, alojamentos e dependências que não exploramos — comunique-os ao respetivo operador. Articularemos com essa parte quando o Snapshots for afetado. Também não abrangidos: achados sem impacto de segurança (falta de cabeçalhos de reforço num sítio estático sem sessão, banners de versão, self-XSS, resultados não verificados de um scanner automatizado).
3. Como comunicar
- E-mail: security@digitalfreedom.co.za
- Formulário: https://security.digitalfreedom.co.za
Inclua, na medida do possível: o produto, serviço ou URL afetado e a versão; a descrição da vulnerabilidade e o impacto; passos de reprodução, com prova de conceito; a sua avaliação de gravidade; e se e como quer ser creditado.
As comunicações podem ser em inglês ou alemão. Não inclua mais dados pessoais ou de terceiros do que o estritamente necessário para demonstrar o problema.
4. Os nossos compromissos
- Acusação de receção sem demora injustificada — objetivo: 3 dias úteis.
- Análise e classificação, com avaliação da gravidade.
- Pontos de situação nos avanços relevantes e aviso quando houver correção.
- Correção das vulnerabilidades confirmadas num prazo razoável e baseado no risco, começando pelas mais graves.
- Divulgação coordenada: preferimos a divulgação pública depois de disponível a correção e de um prazo razoável para atualizar, combinando o momento consigo sempre que possível.
- Quando o regulamento da ciber-resiliência ou outra norma exigir a notificação de uma vulnerabilidade ativamente explorada ou de um incidente grave à autoridade competente — o CSIRT designado e a ENISA — fazemo-lo nos prazos legais, independentemente da divulgação pública.
5. Porto seguro
Não iniciamos nem apoiamos ações judiciais contra si por investigação e comunicação feitas de boa-fé ao abrigo desta política. Consideramos essa atividade acesso autorizado e não a tratamos como violação dos nossos termos de serviço, de regras anti-evasão ou do direito sobre acesso ilegítimo a sistemas informáticos, incluindo o CFAA e equivalentes.
O porto seguro aplica-se enquanto cumprir as regras do § 6. Se um terceiro agir contra si por atividade conforme a esta política, tomaremos medidas razoáveis para tornar público que a sua atuação estava autorizada.
6. Regras de conduta
- Esforce-se de boa-fé por evitar violações de privacidade, destruição de dados, degradação do serviço e perturbações a terceiros.
- Aceda, use e conserve apenas os dados mínimos necessários à demonstração. Nunca exfiltre, guarde ou partilhe dados de outros jogadores.
- Teste com o seu próprio nome de jogador e o seu próprio dispositivo. Não contra registos de outros jogadores.
- Sem testes de negação de serviço ou de carga, sem spam, sem engenharia social sobre pessoal ou clientes, sem ataques físicos, sem ataques aos nossos fornecedores.
- Não divulgue publicamente nem a terceiros antes de termos corrigido e combinado consigo a divulgação.
- Pare e avise-nos de imediato se encontrar dados pessoais ou sensíveis.
- Cumpra a lei aplicável.
7. Confidencialidade e proteção de dados
As comunicações são tratadas como confidenciais. Os dados pessoais nelas contidos são tratados apenas para gerir a comunicação e corrigir o problema, com fundamento no art. 6.º, n.º 1, al. f) do RGPD — o nosso interesse legítimo na segurança dos produtos — e na al. c) quando exista obrigação legal. Os contactos são conservados apenas enquanto a coordenação e o registo o exigirem. Aplica-se a política de privacidade.
8. Reconhecimento
Não temos programa pago de recompensas. Com o seu consentimento, creditamo-lo com gosto nas notas da versão que inclua a correção ou num agradecimento público. Também pode manter-se anónimo.
9. Segurança do serviço
Por transparência, e porque o regulamento da ciber-resiliência espera que seja declarado e não presumido:
- tráfego cifrado em trânsito com TLS; base de dados e armazenamento de objetos cifrados em repouso;
- pedidos ao backend autenticados por um token aplicacional;
- acesso administrativo com autenticação multifator e privilégio mínimo;
- cópias de segurança diárias da base de dados;
- atualizações de segurança e conformidade durante pelo menos cinco anos a contar da colocação no mercado de uma versão (§ 2.4 dos termos de serviço);
- as vulnerabilidades encontradas ou comunicadas são corrigidas numa versão da aplicação através da App Store e, do lado do servidor, num deployment do backend — sem que tenha de fazer nada.
10. Sem garantia
Esta política não cria obrigação contratual, garantia ou direito a recompensa, e não implica renúncia a direitos do Prestador para além do § 5. Podemos atualizá-la; a versão portuguesa em vigor está sempre em https://snapshots-quiz.app/pt/seguranca/. No campo Policy: do nosso security.txt figura como endereço canónico a versão inglesa, https://snapshots-quiz.app/security/.
11. Contactos
Comunicações de segurança: security@digitalfreedom.co.za · https://security.digitalfreedom.co.za Geral: hello@digitalfreedom.co.za · Sítio: https://digitalfreedom.co.za
© 2025–2026 DigitalFreedom Global LLC. Todos os direitos reservados.