Segurança

Política de Divulgação Responsável de Vulnerabilidades

Canal e regras da TroqPay para pesquisa de segurança e relato responsável de possíveis vulnerabilidades.

Última atualização: 23 de agosto de 2026
Troq Soluções Digitais LTDA · CNPJ 32.231.982/0001-19
Diretrizes

Objetivo e escopo

Como pesquisar e reportar possíveis vulnerabilidades em ativos da TroqPay.

1. Objetivo

A TroqPay valoriza a colaboração responsável da comunidade de segurança. Esta Política estabelece um canal e regras para o relato de possíveis vulnerabilidades em ativos tecnológicos sob controle da TroqPay.

Esta Política complementa a Política de Segurança da Informação e Segurança Cibernética da TroqPay. Ela não autoriza acesso indevido, indisponibilidade, fraude, movimentação de valores, violação de privacidade ou qualquer atividade contrária à lei ou aos direitos de terceiros.

Empresa: Troq Soluções Digitais LTDA, CNPJ 32.231.982/0001-19.

Versão: 1.0.

Vigência: 23 de agosto de 2026.

Canal de segurança: security@troqpay.com.

2. Ativos dentro e fora do escopo

Estão no escopo os sites, aplicações e APIs publicamente acessíveis que sejam identificados como serviços da TroqPay e estejam sob seu controle operacional.

Não estão no escopo sistemas, contas, redes, aplicações ou dados de clientes, instituições financeiras, parceiros, fornecedores e outros terceiros, ainda que integrem ou apoiem serviços disponibilizados pela TroqPay. Uma vulnerabilidade identificada em ativo de terceiro deve ser comunicada ao respectivo responsável.

Em caso de dúvida sobre a titularidade ou o escopo de um ativo, interrompa o teste e consulte a TroqPay antes de prosseguir.

Pesquisa responsável

Conduta autorizada e limites

Condições para uma validação de boa-fé, proporcional e sem impacto para usuários ou serviços.

3. Conduta esperada

  • Teste apenas o necessário para confirmar a possível vulnerabilidade e avaliar seu impacto.
  • Use somente contas, credenciais, dados e recursos próprios ou para os quais possua autorização expressa.
  • Interrompa imediatamente o teste se encontrar dados pessoais, financeiros, credenciais, segredos ou informações não públicas de terceiros.
  • Não copie, retenha, altere, destrua, divulgue ou extraia dados acessados durante a pesquisa.
  • Preserve evidências de forma segura e envie apenas o mínimo necessário para permitir a reprodução do problema.
  • Mantenha a vulnerabilidade em sigilo até que a TroqPay conclua a correção ou concorde com uma divulgação coordenada.
  • Cumpra a legislação aplicável e os direitos de terceiros durante toda a pesquisa.

4. Atividades não autorizadas

  • Negação de serviço, exaustão de recursos, testes de carga ou qualquer ação que degrade a disponibilidade.
  • Engenharia social, phishing, vishing, smishing, spam ou ataques físicos.
  • Força bruta, credential stuffing, tentativa de assumir contas ou uso de credenciais obtidas de terceiros.
  • Criação de persistência, instalação de malware, backdoors, ransomware ou alteração de ambientes.
  • Movimentação de valores, ativos, pagamentos, saques, transferências, conversões ou outras operações financeiras reais.
  • Acesso, alteração, exclusão, divulgação ou exfiltração de dados pessoais, financeiros, confidenciais ou de terceiros.
  • Teste de sistemas de parceiros, fornecedores, clientes ou terceiros sem autorização direta do respectivo responsável.
  • Exploração além do estritamente necessário para produzir uma prova de conceito segura.
  • Varreduras automatizadas de alto volume ou relatórios de scanner sem validação e impacto reproduzível.

5. Autorização limitada para pesquisa de boa-fé

Quando uma pesquisa for conduzida de boa-fé e em conformidade integral com esta Política, a TroqPay a tratará, no limite dos direitos que controla, como pesquisa de segurança autorizada e não pretende iniciar ação judicial exclusivamente em razão dessa atividade.

Essa autorização não alcança danos, fraude, acesso ou retenção indevida de dados, movimentação de valores, violação da lei, de contratos ou de direitos de terceiros, nem vincula autoridades, parceiros, fornecedores ou outras pessoas. Se houver dúvida, interrompa a atividade e solicite orientação antes de prosseguir.

Reporte

Como reportar e o que esperar

Informações necessárias para a análise e regras de comunicação coordenada.

6. Como reportar

Envie o relato para security@troqpay.com. São aceitos relatos em português, inglês ou espanhol.

Evite incluir dados pessoais, credenciais, chaves, tokens, segredos ou informações de terceiros. Se esse conteúdo for indispensável, informe primeiro sua existência para que a TroqPay indique uma forma adequada de compartilhamento.

  • Descrição clara da possível vulnerabilidade e do impacto observado.
  • Ativo, URL, endpoint ou funcionalidade afetada.
  • Passos mínimos e reproduzíveis para validação.
  • Evidências técnicas relevantes, com informações sensíveis removidas.
  • Data e horário aproximados dos testes.
  • Forma de contato para acompanhamento, se desejar receber retorno.

7. Triagem e tratamento

A TroqPay buscará confirmar o recebimento, avaliar a validade e priorizar o relato conforme o risco, o impacto e a possibilidade de exploração. Poderá solicitar informações adicionais durante a análise.

Os prazos de investigação e correção variam conforme a complexidade, a criticidade, as dependências e as medidas necessárias para preservar a segurança dos serviços. O envio de um relato não garante classificação específica, correção imediata ou divulgação pública.

Relatos duplicados, fora do escopo, sem impacto demonstrável ou gerados exclusivamente por ferramentas automatizadas poderão ser encerrados ou receber menor prioridade.

8. Divulgação coordenada

Não divulgue publicamente detalhes da vulnerabilidade antes de a TroqPay confirmar a correção ou concordar expressamente com a forma e o momento da divulgação.

A TroqPay poderá limitar informações sobre a análise ou a correção quando a divulgação puder aumentar riscos, afetar terceiros, comprometer investigações ou violar deveres legais e contratuais.

Disposições finais

Reconhecimento, dados e vigência

Limites do programa, tratamento das informações e atualização da Política.

9. Reconhecimento e recompensas

A TroqPay não mantém programa público de recompensa financeira por vulnerabilidades. O envio de um relato não gera direito a pagamento, contratação, benefício ou reconhecimento público.

A TroqPay poderá, a seu critério e com autorização do pesquisador, reconhecer uma contribuição relevante após a correção. Esse reconhecimento é facultativo e não constitui obrigação presente ou futura.

10. Dados do relato

As informações enviadas serão utilizadas para receber, validar, investigar, corrigir e documentar o relato, proteger direitos e cumprir obrigações aplicáveis. Dados pessoais serão tratados conforme a Política de Privacidade da TroqPay.

Ao enviar um relato, o pesquisador declara que possui o direito de compartilhar seu conteúdo e permite que a TroqPay o utilize para analisar e corrigir a possível vulnerabilidade.

11. Revisão e vigência

A TroqPay poderá atualizar esta Política para refletir mudanças em seus serviços, riscos, processos ou obrigações aplicáveis. A versão vigente será a publicada neste endereço.

A versão 1.0 entra em vigor em 23 de agosto de 2026 e permanece válida até ser substituída.

Registro de mudanças: Versão 1.0, 23 de agosto de 2026, publicação inicial.