Segurança
Divulgação responsável de vulnerabilidades
O Ultrahub Care — Medicina de Família trata dados de saúde de pacientes reais. Levamos a sério qualquer relato de vulnerabilidade de segurança e agradecemos quem reporta de forma responsável, antes de qualquer divulgação pública.
Como reportarE-mail: security@ultrahub.com.br
Descreva o problema, os passos para reproduzir e o impacto potencial. Se possível, inclua prova de conceito sem acessar dado real de paciente além do estritamente necessário para demonstrar a falha.
Descreva o problema, os passos para reproduzir e o impacto potencial. Se possível, inclua prova de conceito sem acessar dado real de paciente além do estritamente necessário para demonstrar a falha.
Escopo
- A aplicação web do Ultrahub Care e suas rotas de API (/api/v1/*).
- Configuração de segurança exposta publicamente (cabeçalhos HTTP, CSP, cookies, autenticação).
- Fora do escopo: engenharia social contra a médica ou pacientes, ataque de negação de serviço, e qualquer teste que acesse, altere ou exponha dado real de paciente além do mínimo necessário para provar a vulnerabilidade.
O que você pode esperar
- Confirmação de recebimento em até 5 dias úteis.
- Nenhuma ação legal contra quem reporta de boa-fé, seguindo este escopo, sem explorar a falha além do necessário para demonstrá-la e sem divulgar publicamente antes de uma correção.
- Retorno sobre o andamento até a resolução ou o encerramento do relato.
Processo interno
Todo relato recebido abre um registro no módulo interno de Incidentes de Segurança, com contenção, avaliação de necessidade de comunicação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados quando aplicável (LGPD art. 48), e encerramento documentado — o mesmo fluxo usado para qualquer incidente de segurança identificado internamente.