Política de divulgação de vulnerabilidade
Data de vigência: 5 de agosto de 2026
A Intagri Technologies LLC opera a Dainvo e acolhe relatórios específicos e de boa-fé que nos ajudam a proteger os usuários da Dainvo. Esta política explica quais testes autorizamos, o que permanece proibido, como relatar uma vulnerabilidade potencial e o que você pode esperar depois de relatar.
Esta política se aplica prospectivamente a partir de sua data efetiva, não cria direitos retroativos, recompensas, ou compensação por atividade ou relatórios apresentados antes dessa data.
1. Escopo
Esta política abrange os seguintes produtos e serviços públicos pertencentes à Dainvo:
dainvo.com,www.dainvo.com,users.dainvo.com,ai.dainvo.com,mcp.dainvo.com,maps.dainvo.com,downloads.dainvo.com, edocs.dainvo.com;- APIs públicas e sistemas de contas de propriedade do Dainvo; e
- Oficial, lançado publicamente Dainvo desktop e aplicativos móveis.
Infraestrutura e serviços de terceiros não estão no escopo, incluindo Stripe, Cloudflare, Supabase, Microsoft, Google, Apple, lojas de aplicativos e outros fornecedores. Uma vulnerabilidade causada pelo código ou configuração Dainvo que envolve um desses serviços ainda pode ser reportada, mas você não deve testar a infraestrutura do provedor ou outros clientes.
2. Pesquisa autorizada e proteção jurídica
Autorizamos apenas pesquisas de boa fé que seguem todos os requisitos abaixo:
- Use apenas contas suas ou esteja expressamente autorizado a usar, e use apenas seus próprios dados de teste.
- Mantenha os pedidos direcionados, baixo volume, e não mais do que o necessário para confirmar o problema.
- Evite violações de privacidade, distúrbios de serviço, perda de dados, desempenho degradado e danos a qualquer pessoa.
- Pare de testar assim que tiver provas suficientes para explicar a potencial vulnerabilidade.
- Para aplicações Dainvo, use apenas interfaces acessíveis ao usuário e comportamento normal do produto.
- Cumprir com a lei aplicável e com esta política durante todo o processo de pesquisa e divulgação.
Se você realizar pesquisas de boa fé e cumprir esta política, Dainvo tratará essa atividade como autorizada para fins de nossos Termos e não iniciará ou apoiará ações legais apenas por causa dessa atividade compatível. Se um terceiro iniciar uma ação legal, Dainvo pode declarar que sua pesquisa cumpriu esta política, este porto seguro não vincula terceiros ou a aplicação da lei, autoriza conduta ilegal ou permite violações de termos de terceiros.
Se você não tem certeza se uma ação é permitida, pare antes de tomar essa ação e pergunte através do formulário de relatório protegido.
3. Atividades proibidas.
Esta política não autoriza você a:
- acesso, visualização, cópia, alteração, exclusão ou divulgação da conta ou dados de outra pessoa;
- Use credenciais roubadas, credential stuffing, pulverização por senha, phishing, pretexto, ou engenharia social;
- Realizar denial-of-service, carga, estresse, alto volume, ou varredura automatizada em massa;
- Introduzir malware, estabelecer persistência, aumentar privilégios, mover lateralmente, ou acessar uma shell de comando;
- Exfiltrar dados ou testar backups, locais físicos, empregados, empreiteiros ou pessoal de apoio;
- Teste pagamentos com cartões reais ou roubados, intencionalmente criar acusações, ou usar disputas ou cobranças como um teste;
- engenharia reversa, descompilar, desmontar, extrair código fonte, ou ignorar DRM, licenciamento, pagamento, direito, atualização, autenticação, ou controles de acesso;
- copiar, clonar, redistribuir, publicar ou usar o software Dainvo, projetos ou material não público para construir um produto concorrente; ou
- testar sistemas de terceiros, contas, aplicativos, redes ou infraestrutura de provedores.
4. Dados sensíveis ou privados.
Se encontrar inesperadamente informações pessoais, credenciais, fichas, conteúdo privado, informações de pagamento ou qualquer dado que não seja seu, pare imediatamente, não continue explorando, baixando dados adicionais, retendo cópias desnecessárias, ou compartilhando os dados com mais ninguém.
Não envie senhas, códigos de recuperação. OAuth Tokens, chaves privadas, números de cartões de pagamento, registros completos de clientes ou outros segredos ao vivo. Dainvo lhe dá instruções específicas de preservação.
5. Como relatar
Use o Formulário de suporte protegido. e selecioneDivulgação de segurançaPor favor, inclua:
- O nome de host afetado, URL, componente, API, ou versão de aplicação;
- uma descrição clara da questão, impacto potencial e condições exigidas;
- passos mínimos e não-destrutivos para reproduzir o problema usando sua própria conta e dados;
- a data, hora, fuso horário, e qualquer identificação relevante do pedido de Dainvo;
- Redigidos detalhes de requisição e resposta ou capturas de tela quando úteis; e
- Se você encontrou ou reteve qualquer dado que não fosse seu.
Cole os detalhes relevantes diretamente no formulário. Não envie executáveis, scripts, arquivos compactados, malware nem links que exijam que o Dainvo execute uma prova de conceito hospedada. O formulário aceita imagens, áudios ou vídeos opcionais dentro dos limites de arquivo atuais.
6. Relatórios que podemos fechar sem investigação.
A Dainvo pode fechar submissões duplicadas, incompletas, fora de âmbito, não reprodutoras ou não accionáveis. Exemplos que são geralmente não-accionáveis sem um impacto de segurança demonstrado incluem:
- resultados de scanners automatizados sem evidência reproduzível nem impacto demonstrado;
- Faltam cabeçalhos opcionais, notas TLS, revelação de versão de software, ou outras observações de endurecimento sozinho;
- Self-XSS ou clickjacking em uma página sem ação sensível;
- observações de limite de taxa sem um desvio prático ou impacto de segurança; e
- SPF, DKIM, DMARC, ou resultados de terceiros não causados por Dainvo- Código controlado ou configuração.
7. O que você pode esperar.
A Dainvo visa reconhecer um relatório completo dentro de sete dias de trabalho. Este objetivo não é um acordo de nível de serviço e não promete que a Dainvo validará, corrigirá ou discute publicamente um relatório dentro de qualquer período específico. A prioridade e o tempo de resposta dependem da gravidade, reprodutividade, recursos disponíveis e outras necessidades operacionais.
Dainvo pode solicitar mais informações, fornecer atualizações de status quando prático, ou compartilhar detalhes de relatório em particular com prestadores de serviços, consultores profissionais, ou autoridades quando razoavelmente necessário para investigar, corrigir, proteger usuários, ou cumprir com a lei.
8. Divulgação coordenada.
Não divulgue publicamente os detalhes de uma vulnerabilidade antes que o Dainvo tenha tido uma oportunidade razoável de investigar e que você tenha combinado conosco a data da publicação. Esta política não define um prazo fixo de correção ou divulgação pública. A data deve ser acordada caso a caso. O Dainvo colaborará de boa-fé e informará o andamento quando possível.
A Dainvo não mantém um programa público de agradecimentos. Qualquer agradecimento é privado e não constitui promessa de crédito público nem de compensação.
Relacionamento com outras políticas.
Esta política controla apenas para a segurança-pesquisa conduta expressamente autoriza.Termos e Condições do Dainvo e Política de Privacidade Continue a aplicar em todos os outros aspectos.
A versão em inglês desta política é a versão oficial. As traduções são fornecidas por conveniência e, em caso de conflito, prevalece a versão em inglês.
Dainvo pode atualizar ou acabar com esta política, mudanças se aplicam prospectivamente a partir da data efetiva mostrada na página atualizada e não autorizem retroativamente condutas anteriores.