| Versão | Suportada |
|---|---|
| main | ✅ Sim |
| develop | ✅ Sim |
| < 1.0 | ❌ Não |
- Email: Envie detalhes para
security@promobrindes.com.br - Assunto:
[SECURITY] ZAPP-WEB - Breve descrição - Inclua:
- Descrição da vulnerabilidade
- Passos para reproduzir
- Impacto potencial
- Sugestão de correção (se tiver)
| Severidade | Tempo de Resposta | Tempo de Correção |
|---|---|---|
| Crítica | 24 horas | 48 horas |
| Alta | 48 horas | 1 semana |
| Média | 1 semana | 2 semanas |
| Baixa | 2 semanas | Próximo release |
- ✅ NUNCA commitar secrets, tokens ou senhas
- ✅ Usar
.envpara variáveis sensíveis (já no.gitignore) - ✅ Validar TODAS as entradas do usuário
- ✅ Usar prepared statements para SQL
- ✅ Implementar rate limiting em endpoints sensíveis
- ✅ Manter dependências atualizadas (
npm audit)
- ✅ MFA/TOTP disponível para todos os usuários
- ✅ WebAuthn/Passkeys suportado
- ✅ RBAC implementado via Supabase RLS
- ✅ Sessões com expiração automática
- ✅ Geo-blocking configurado
- ✅ HTTPS obrigatório em produção
- ✅ Headers de segurança configurados
- ✅ CORS restrito a domínios autorizados
- ✅ Supabase RLS em TODAS as tabelas
Este projeto usa:
- Supabase para autenticação e banco de dados
- Evolution API para WhatsApp
- Lovable para deploy
Verifique regularmente:
npm audit
npm audit fixxlsx é instalado via tarball fixado em cdn.sheetjs.com (não npm registry — a SheetJS parou de publicar lá após 0.18.5). A versão 0.20.3 é a última release Community Edition (Apache-2.0) gratuita da SheetJS; qualquer CVE futuro no xlsx não tem correção gratuita garantida — o patch, se vier, pode sair só via SheetJS Pro (pago). Rodar npm audit/bun audit periodicamente e, se aparecer uma vulnerabilidade nova em xlsx, avaliar substituir a lib (não presumir que existe upgrade gratuito disponível).
| Data | Descrição | Status |
|---|---|---|
| 2026-04-11 | Removido .env do repositório | ✅ Corrigido |
| 2026-04-11 | Atualizado .gitignore com regras de segurança | ✅ Corrigido |
| 2026-04-11 | Adicionado CI/CD com security audit | ✅ Implementado |
| 2026-09-02 | xlsx migrado para CDN oficial SheetJS (0.20.3), fecha CVE-2023-30533 (prototype pollution, média, CVSS 5.3) e CVE-2024-22363 (ReDoS, alta, CVSS 7.5) do ^0.18.5 |
✅ Corrigido |
- Responsável: Joaquim
- Email: security@promobrindes.com.br
- Resposta: Dentro do SLA acima
🛡️ Segurança é responsabilidade de todos.