| Versão | Suportada |
|---|---|
| 0.1.x | ✅ |
Se você descobrir uma vulnerabilidade de segurança, NÃO abra uma issue pública.
- Envie um email para o mantenedor com detalhes da vulnerabilidade
- Inclua:
- Descrição do problema
- Passos para reproduzir
- Impacto potencial
- Sugestão de correção (se tiver)
- Aguarde confirmação de recebimento (até 48h)
- Trabalharemos juntos na correção antes de divulgação pública
- Não divulgue publicamente antes da correção
- Não explore a vulnerabilidade além do necessário para demonstrá-la
- Não acesse dados de outros usuários
O agente inclui proteções contra ataques de prompt injection:
- System prompt com regras de segurança imutáveis
- Validação de escopo (apenas dados imobiliários)
- Bloqueio de comandos de override
- Recusa de tarefas fora do escopo
- API keys via variáveis de ambiente (nunca hardcoded)
.gitignoreconfigurado para ignorar.env- Validação fail-fast de configurações
- Secrets nunca logados
- Dependências mínimas e auditadas
- Go modules para versionamento
- CI verifica vulnerabilidades conhecidas
- Nunca commite API keys - Use variáveis de ambiente
- Rotacione keys regularmente - Especialmente se expostas
- Use HTTPS - Em produção, sempre TLS
- Limite permissões - API keys com escopo mínimo necessário
Nenhuma vulnerabilidade reportada até o momento.
Obrigado por ajudar a manter o IPTU Agent seguro! 🔐