Segurança
Divulgação responsável de vulnerabilidades
O Ultrahub Care — Medicina de Família foi desenvolvido para tratar informações de saúde em contexto assistencial e, por isso, relatos de segurança são tratados com especial rigor. Agradecemos quem reporta de forma responsável, antes de qualquer divulgação pública.
Como reportarE-mail: security@ultrahub.com.br
Descreva o problema, os passos para reproduzir e o impacto potencial. Não acesse, copie, altere, baixe, retenha ou compartilhe dados reais de pacientes. Se um teste revelar informação real de forma incidental, interrompa imediatamente a exploração, não amplie o acesso, não faça cópias do conteúdo e envie o relato utilizando apenas os metadados mínimos necessários para que a falha possa ser investigada.
Descreva o problema, os passos para reproduzir e o impacto potencial. Não acesse, copie, altere, baixe, retenha ou compartilhe dados reais de pacientes. Se um teste revelar informação real de forma incidental, interrompa imediatamente a exploração, não amplie o acesso, não faça cópias do conteúdo e envie o relato utilizando apenas os metadados mínimos necessários para que a falha possa ser investigada.
Escopo
- A aplicação web do Ultrahub Care e suas rotas de API (/api/v1/*).
- Configuração de segurança exposta publicamente (cabeçalhos HTTP, CSP, cookies, autenticação).
- Fora do escopo: engenharia social contra a médica ou pacientes, ataque de negação de serviço, e qualquer teste que acesse, altere ou exponha dado real de paciente além do mínimo necessário para provar a vulnerabilidade.
O que você pode esperar
- Confirmação de recebimento em até 5 dias úteis.
- A UltraHub não buscará medidas legais exclusivamente em razão de pesquisa de segurança realizada de boa-fé, desde que a pessoa respeite esta política e a legislação aplicável. Essa proteção não abrange fraude, extorsão, indisponibilidade provocada, engenharia social, persistência não autorizada, alteração de dados, exfiltração, acesso deliberadamente ampliado a informações, divulgação indevida ou qualquer atividade que exceda o necessário para identificar e relatar a vulnerabilidade.
- Pedimos que a vulnerabilidade não seja divulgada publicamente antes da correção ou antes de um prazo de divulgação coordenada acordado entre as partes.
- Esta política não cria direito automático a recompensa financeira.
- Retorno sobre o andamento até a resolução ou o encerramento do relato.
Processo interno
Relatos válidos recebidos pelo canal de segurança são registrados no processo interno de gestão de incidentes e vulnerabilidades, com contenção, avaliação de necessidade de comunicação à Autoridade Nacional de Proteção de Dados (ANPD) e aos titulares afetados quando aplicável (LGPD art. 48), e encerramento documentado — o mesmo fluxo usado para qualquer incidente de segurança identificado internamente.