Não abra uma issue pública para vulnerabilidades, exposição de segredo, bypass de validação, manipulação de cálculos financeiros ou vazamento de dados.
Use o formulário privado de GitHub Security Advisory do repositório.
Inclua, quando possível:
- descrição e impacto;
- versão ou commit afetado;
- passos mínimos de reprodução com dados sintéticos;
- evidências, logs sanitizados e mitigação sugerida.
- Confirmação de recebimento em até 3 dias úteis.
- Triagem de severidade e impacto financeiro/operacional.
- Correção, teste de regressão e revisão de segurança.
- Publicação coordenada da correção e crédito ao pesquisador, quando autorizado.
- desserialização e validação da ACL;
- precisão decimal e integridade dos cálculos;
- dependências Maven e imagens de contêiner;
- exposição de credenciais, logs ou dados de cenários financeiros;
- controles de CI/CD e cadeias de suprimento.