Segurança na Opami
Versão 2026-09-26
Comunicar uma vulnerabilidade
Escreva para security@opami.ai. Diga-nos o que encontrou, como o reproduzir e o que um atacante poderia fazer com isso. Um email simples chega; não exigimos encriptação.
O que pode esperar
- Confirmamos a receção do seu reporte no prazo de 3 dias de calendário.
- Damos-lhe uma primeira avaliação no prazo de 10 dias de calendário.
- Corrigimos o problema, ou damos-lhe um plano datado para o corrigir, no prazo de 14 dias de calendário.
Respondemos-lhe por email e dizemos-lhe quando estiver corrigido. Se quiser, damos-lhe o devido crédito, com o seu nome.
Proteção legal (safe harbour)
Não avançaremos com qualquer ação judicial, civil ou criminal, contra um investigador que nos comunique uma vulnerabilidade de boa-fé. Isto aplica-se sob quatro condições:
- permanece dentro do âmbito descrito abaixo;
- não acede, não altera, não extrai nem conserva dados de terceiros;
- não degrada o serviço;
- comunica-nos o problema em privado, antes de qualquer divulgação.
Esta proteção não abrange quem age de má-fé.
Dentro e fora do âmbito
- Dentro do âmbito: opami.ai, www.opami.ai, app.opami.ai, admin.opami.ai, a API pública (/api/*) e o servidor MCP.
- Fora do âmbito: falhas nos nossos próprios fornecedores (comunique-as a eles), cabeçalhos de segurança em falta sem impacto demonstrado, resultados de scanners automáticos sem prova funcional e engenharia social.
Sem recompensas por vulnerabilidades
Hoje não pagamos por reportes. Dizemo-lo com clareza para que ninguém passe um fim de semana à espera de uma recompensa.
Se tivermos um incidente
Investigamos assim que tomamos conhecimento, contemos primeiro o problema e informamos as pessoas afetadas. Quando a lei o exige, notificamos a autoridade de controlo portuguesa (CNPD) no prazo de 72 horas após tomarmos conhecimento e, sem demora injustificada, os utilizadores afetados quando o risco para eles é elevado. Publicamos o que aconteceu depois de o problema estar contido. O aviso de privacidade explica como tratamos os dados pessoais.
Contacto
security@opami.ai para segurança, privacy@opami.ai para pedidos de proteção de dados, hello@opami.ai para tudo o resto. Responsável pelo tratamento: Precious Episode LDA, NIF PT514701617, Portugal.
Em caso de divergência entre traduções, prevalece a versão inglesa.