Skip to content

docs: política de segurança e código de conduta - #52

Merged
janeiaraujo merged 1 commit into
mainfrom
docs/seguranca-e-conduta
Aug 3, 2026
Merged

docs: política de segurança e código de conduta#52
janeiaraujo merged 1 commit into
mainfrom
docs/seguranca-e-conduta

Conversation

@janeiaraujo

Copy link
Copy Markdown
Owner

Por que

O projeto já publicou três correções de segurança — limite na rota pública
de ingestão (#30), 19 gaps de tenant_id (#31) e o fast-uri (#35) — e não
tinha canal privado para reporte. Quem encontrasse algo abriria issue pública,
expondo quem já usa a plataforma antes de existir correção.

SECURITY.md

Bilíngue, como os READMEs. Define:

  • Canais, em ordem: Security Advisories do GitHub (fica privado, permite
    trabalhar a correção junto e vira o advisory publicado) → e-mail com
    [SECURITY] no assunto
  • Prazos que um mantenedor solo consegue cumprir: 3 dias úteis para
    confirmar recebimento, 7 para avaliação inicial, prioridade sobre outro
    trabalho para severidade alta. Prometer 24h e não cumprir seria pior que não
    prometer
  • Escopo — cita o isolamento multi-tenant e os tokens de ingestão porque são
    os pontos onde uma falha doeria mais aqui, não uma lista genérica
  • Fora de escopo — saída crua de scanner, .env mal configurado pelo
    próprio operador. Poupa o tempo de todo mundo
  • O que depende do operador: trocar os JWT_SECRET de exemplo, não expor o
    MongoDB, tratar token de ingestão como segredo

CODE_OF_CONDUCT.md

Contributor Covenant 2.1, com o contato preenchido. Sem invenção: é o texto
padrão que a maioria dos projetos usa e que contribuidores já reconhecem.

Ligação

Os dois ficam linkados nos READMEs (pt e en) e no CONTRIBUTING. O GitHub também
os destaca sozinho — na aba Security e no momento em que alguém vai abrir uma
issue.

O projeto ja publicou tres correcoes de seguranca (limite na rota de
ingestao, 19 gaps de tenant_id e o fast-uri) e nao tinha canal privado
para reporte - quem achasse algo abriria issue publica, expondo quem ja
usa a plataforma antes de existir correcao.

SECURITY.md define os canais (Security Advisories do GitHub em primeiro
lugar), prazos que um mantenedor solo consegue cumprir, e o escopo. O
escopo cita o isolamento multi-tenant e os tokens de ingestao por serem
os pontos onde uma falha doeria mais aqui - e lista o que nao conta,
para nao gastar o tempo de ninguem com saida crua de scanner.

CODE_OF_CONDUCT.md e o Contributor Covenant 2.1, com o contato
preenchido.

Os dois ficam linkados nos READMEs (pt e en) e no CONTRIBUTING - o
GitHub tambem os destaca sozinho na aba de seguranca e ao abrir issue.
Copilot AI review requested due to automatic review settings August 3, 2026 23:23

Copilot AI left a comment

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

Pull request overview

Adds standard community and security reporting documentation to the repository, providing a private vulnerability reporting channel and establishing expected community behavior.

Changes:

  • Add a bilingual SECURITY.md describing reporting channels, timelines, scope, and operator responsibilities.
  • Add CODE_OF_CONDUCT.md (Contributor Covenant 2.1) with an enforcement contact.
  • Link both documents from README (pt/en) and CONTRIBUTING.

Reviewed changes

Copilot reviewed 5 out of 5 changed files in this pull request and generated 1 comment.

Show a summary per file
File Description
SECURITY.md Introduces a bilingual security policy with reporting process, scope, and expectations.
CODE_OF_CONDUCT.md Adds Contributor Covenant 2.1 code of conduct with enforcement contact.
README.md Links to SECURITY.md and CODE_OF_CONDUCT.md from the Portuguese README.
README.en.md Links to SECURITY.md and CODE_OF_CONDUCT.md from the English README.
CONTRIBUTING.md Adds references to the code of conduct and private security reporting channels.

💡 Add Copilot custom instructions for smarter, more guided reviews. Learn how to get started.

Comment thread SECURITY.md
Comment on lines +104 to +105
Security fixes ship in their own release, listed under the **Segurança** section
of the [CHANGELOG](CHANGELOG.md), with the advisory identifier when there is one.
@janeiaraujo
janeiaraujo merged commit e2034bb into main Aug 3, 2026
5 checks passed
@janeiaraujo janeiaraujo mentioned this pull request Aug 4, 2026
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

2 participants