Segurança e Divulgação Responsável de Vulnerabilidades
Versão 1.0 · Vigente desde 25 de setembro de 2026
Brenok, produto da A.C.E SYSTEM LTDA, CNPJ 67.647.041/0001-45.
Resumo em linguagem simples
- O que fazemos hoje. Conexão sempre criptografada. Dados guardados com criptografia, no Brasil (São Paulo). Cada conta só enxerga os próprios dados no banco. Chaves dos fornecedores ficam só no servidor. O áudio da sua voz não é gravado pelo Brenok.
- O que ainda falta. Ainda não temos login em dois fatores. Contamos aqui, sem esconder. O cadastro já recusa senhas que vazaram em outros sites, e você já exporta seus dados e exclui a conta no Perfil, em "Privacidade e dados".
- O que você pode fazer. Use uma senha forte e só sua. Não compartilhe a conta. Saia da conta em computadores de uso coletivo.
- Achou uma falha? Escreva para seguranca@brenok.com.br. Respondemos em até 3 dias úteis e damos uma avaliação em até 10 dias úteis. Quem pesquisa de boa-fé, dentro das regras desta página, tem a nossa autorização por escrito e não será processado por nós. Esse compromisso vale para o Brenok: não vale para sistemas de fornecedores nem vincula polícia ou Ministério Público (ver item 12).
- Recompensa. Por enquanto não pagamos recompensa em dinheiro. Se você quiser, agradecemos publicamente pelo seu nome.
- Nenhum sistema é totalmente seguro. Esta página diz o que existe, não promete o que não existe.
Sumário
Parte I — Como protegemos o Brenok
- Para quem é esta página
- Princípios
- Medidas que existem hoje
- O que ainda não temos
- Fornecedores
- Incidentes de segurança
- O que cabe a você
Parte II — Programa de divulgação responsável
- Convite
- Escopo
- Fora de escopo
- Regras para pesquisar
- Porto seguro (safe harbor)
- Como reportar
- Prazos
- Reconhecimento
- Divulgação coordenada
- Dados pessoais encontrados durante a pesquisa
Parte III — Arquivo security.txt
- Arquivo publicado em /.well-known/security.txt
Parte IV — Disposições finais
- Relação com outros documentos
- Mudanças nesta página
- Contato
Parte I — Como protegemos o Brenok
1. Para quem é esta página
1.1. Esta página é para você, que usa o Brenok, para empresas que avaliam o plano empresarial e para pesquisadores de segurança.
1.2. O Brenok é oferecido por A.C.E SYSTEM LTDA, CNPJ 67.647.041/0001-45, com sede em SGAS Quadra 915, Bloco D, Sala 103, Parte CH, Plano Piloto, Brasília/DF, CEP 70.390-150, nos endereços https://brenok.com.br (site) e https://app.brenok.com.br (aplicativo, na web e como aplicativo web instalável).
2. Princípios
2.1. Honestidade sobre limites. Descrevemos só as medidas que já funcionam. O que está pendente aparece como pendente.
2.2. Coletar pouco. Dado que não coletamos não pode vazar. Não pedimos nome (hoje), telefone, documentos, localização precisa, contatos nem câmera. Não guardamos o áudio da sua voz.
2.3. Cada um vê só o seu. O banco de dados isola os dados de cada conta.
2.4. Melhorar sempre. Segurança é trabalho contínuo, ajustado aos riscos e ao tamanho do serviço, como pede o art. 46 da Lei Geral de Proteção de Dados (LGPD, Lei nº 13.709/2018).
3. Medidas que existem hoje
| Área | O que fazemos |
|---|---|
| Conexão | Toda comunicação entre você e o Brenok usa HTTPS/TLS (criptografia em trânsito). |
| Armazenamento | O banco de dados fica em São Paulo, Brasil (AWS sa-east-1, por meio do Supabase), com a criptografia em repouso oferecida por essa plataforma. |
| Isolamento de contas | Todas as tabelas do banco que guardam dados de um usuário têm Row Level Security (RLS): regras no próprio banco que impedem uma conta de ler ou alterar dados de outra. |
| Chaves e segredos | As chaves dos fornecedores (inteligência artificial, voz, pagamento) ficam só nos segredos do servidor. Não ficam no aplicativo, no seu navegador nem no código publicado. A credencial com privilégios amplos de serviço só é usada dentro das funções de servidor. |
| Voz ao vivo | A credencial que abre uma conversa por voz ao vivo vale por apenas 60 segundos. |
| Áudio sintetizado | Os links de áudio gerado pela IA são assinados e valem por 1 hora. |
| Arquivos | Imagens que você envia na "Entrada" e o áudio sintetizado ficam em áreas de armazenamento privadas, sem acesso público. |
| Sua voz | O áudio da sua fala é enviado em tempo real para processamento e não é gravado em armazenamento do Brenok. Guardamos a transcrição e as notas de pronúncia. Nos fornecedores de voz, vale o que dizem os termos de cada um (ver a Política de Privacidade, https://brenok.com.br/legal/privacidade). |
| Menos dados para a IA | O fornecedor de IA que gera e avalia exercícios recebe o contexto de aprendizagem, sem o seu e-mail e sem o identificador da sua conta. |
| Registros técnicos | Registros de custo e desempenho não guardam o conteúdo das suas respostas. Quando uma conta é apagada, o vínculo desses registros com ela é removido. |
| Registros de acesso | Guardamos IP, data e hora de acesso por 6 meses, como exige o art. 15 do Marco Civil da Internet (Lei nº 12.965/2014), e protegemos esses registros. |
| Senhas | Mínimo de 8 caracteres, com letra minúscula, letra maiúscula e número. O cadastro recusa senhas que já apareceram em vazamentos conhecidos. A troca de senha exige a senha atual. |
| Exportar e excluir | No Perfil, em "Privacidade e dados", você exporta seus dados e exclui sua conta. Essas ações só são feitas por você, logado, e a exclusão pede confirmação por escrito. |
| Cópias de segurança | Existem para recuperar o serviço em caso de falha e expiram em até 90 dias. |
| Treino de modelos | O Brenok não usa seus dados para treinar modelos de IA. Contratamos os fornecedores de IA e voz em modalidades que, pelos termos deles, não usam os dados enviados para treinar os modelos deles, e usamos a opção de exclusão desse uso quando o fornecedor a oferece. |
4. O que ainda não temos
Dizemos com clareza o que está pendente, para você decidir com informação correta:
| Pendência | Situação hoje | Enquanto isso |
|---|---|---|
| Autenticação em dois fatores | Não disponível. | Use senha forte e única, e proteja o e-mail da sua conta, que é usado para recuperar a senha. |
| Teste de intrusão por empresa independente | Nenhum relatório de teste independente publicado até esta versão. | Este programa de divulgação responsável é uma das formas de encontrar falhas. |
Nenhuma dessas pendências significa que houve problema. Significa só que a medida ainda não existe. Esta página será atualizada quando cada uma entrar em funcionamento.
5. Fornecedores
5.1. O Brenok usa fornecedores para banco de dados, inteligência artificial, voz, hospedagem e entrega do aplicativo. A lista, com o que cada um recebe e onde fica, está na Política de Privacidade (https://brenok.com.br/legal/privacidade).
5.2. Cada fornecedor mantém seu próprio programa de segurança. Não afirmamos certificações de fornecedores nesta página; consulte o site de cada um. Falhas nos sistemas dos fornecedores devem ser reportadas a eles (ver item 10).
6. Incidentes de segurança
6.1. Se acontecer um incidente de segurança que possa trazer risco ou dano relevante a você, comunicaremos a Autoridade Nacional de Proteção de Dados (ANPD) e as pessoas afetadas no prazo de 3 dias úteis, como pede a Resolução CD/ANPD nº 15/2024, com o que aconteceu, quais dados foram atingidos, os riscos e o que estamos fazendo.
6.2. Para clientes do plano empresarial, há regras próprias de aviso no Acordo de Tratamento de Dados.
6.3. Se você perceber algo estranho na sua conta (acesso que não reconhece, dados alterados), escreva para seguranca@brenok.com.br e troque a sua senha.
7. O que cabe a você
A segurança da sua conta depende também de você. Pelos Termos de Uso (https://brenok.com.br/legal/termos) e pela Política de Uso Aceitável (https://brenok.com.br/legal/uso-aceitavel):
7.1. Senha forte e só sua. Use uma senha longa, que você não use em nenhum outro site. Um gerenciador de senhas ajuda.
7.2. Não compartilhe a conta. A conta é pessoal e intransferível: uma pessoa, uma conta. Não passe sua senha para ninguém, nem para colegas ou para a sua empresa. O Brenok nunca pede a sua senha por e-mail, mensagem ou telefone.
7.3. Proteja o seu e-mail. Quem controla o seu e-mail pode recuperar a sua senha. Proteja o e-mail com senha forte e, se o seu provedor oferecer, com dois fatores.
7.4. Cuidado com golpes. Desconfie de mensagens que peçam senha, código ou pagamento em nome do Brenok fora de https://brenok.com.br e https://app.brenok.com.br. Na dúvida, escreva para suporte@brenok.com.br.
7.5. Computador coletivo. Saia da conta ao usar um computador compartilhado. A sessão de login fica guardada no navegador.
7.6. Mantenha o navegador atualizado. Atualizações corrigem falhas de segurança.
7.7. Avise-nos. Suspeita de acesso indevido: seguranca@brenok.com.br.
Parte II — Programa de divulgação responsável
8. Convite
8.1. Se você encontrou uma vulnerabilidade de segurança no Brenok, queremos saber. Pesquisadores de boa-fé ajudam a proteger quem usa o Brenok.
8.2. Este programa estabelece o que pode ser testado, como testar sem causar dano, como reportar, o que você pode esperar de nós e o compromisso de não tomar medidas legais contra pesquisa de boa-fé.
9. Escopo
Estão no escopo:
| Alvo | Observações |
|---|---|
| https://brenok.com.br | Site público |
| https://app.brenok.com.br | Aplicativo web e PWA |
| Funções de servidor do Brenok (Edge Functions no projeto Supabase do Brenok) | Chamadas feitas pelo aplicativo; controles de acesso, autorização, validação de entrada |
| Regras de acesso do banco de dados do Brenok (Row Level Security) | Apenas a partir da sua própria conta de teste, verificando se ela consegue acessar dados que não são dela |
| Armazenamento de arquivos do Brenok (buckets) | Verificação de acesso indevido a arquivos, a partir da sua própria conta |
| Cadastro, login e recuperação de senha | Inclusive a enumeração de e-mails cadastrados (descobrir se um e-mail tem conta no Brenok), tratada como baixa severidade, salvo se combinada com outra falha. Teste apenas com e-mails seus e poucas tentativas |
Exemplos de falhas que nos interessam: acesso a dados de outra conta, contorno de autenticação ou autorização, injeção (SQL, comandos, prompt que leve a vazamento de dados de outra pessoa ou de segredos), cross-site scripting (XSS) com impacto, falsificação de requisição (CSRF) com impacto, exposição de chaves ou segredos, links assinados que não expiram, redirecionamento aberto com impacto real, falhas no fluxo de recuperação de senha.
10. Fora de escopo
Não estão no escopo, e não devem ser testados:
10.1. Proibidos:
(a) engenharia social de qualquer tipo, contra equipe, fornecedores ou usuários do Brenok (phishing, ligações, mensagens);
(b) negação de serviço (DoS/DDoS), testes de carga ou volume, e qualquer teste que degrade o serviço ou gere custo relevante (por exemplo, chamadas em massa aos recursos de IA e de voz);
(c) testes em contas de terceiros, ou acesso, alteração ou apagamento de dados que não sejam da sua própria conta de teste;
(d) sistemas de fornecedores (Supabase, Anthropic, OpenAI, Deepgram, ElevenLabs, Microsoft, Lovable, Cloudflare, Google e outros): reporte diretamente a eles, pelos programas que eles mantêm;
(e) segurança física de escritórios ou equipamentos;
(f) spam, envio em massa de e-mails ou convites;
(g) uso de ferramentas automatizadas de varredura em volume que gere tráfego desproporcional.
10.2. Não consideramos vulnerabilidade, salvo se houver impacto concreto demonstrado:
(a) ausência de cabeçalhos de segurança sem exploração prática;
(b) clickjacking em páginas sem ação sensível;
(c) CSRF em logout;
(d) versões de software sem exploração demonstrada;
(e) relatórios apenas de ferramentas automáticas, sem validação;
(f) falhas que exigem acesso físico ao aparelho desbloqueado da vítima ou navegador comprometido;
(g) as pendências já declaradas no item 4 desta página (como a ausência de autenticação em dois fatores);
(h) limites de uso razoável ou de tentativa de login, salvo se o contorno permitir dano concreto;
(i) respostas incorretas, imprecisas ou inadequadas da IA sobre inglês, que devem ir para suporte@brenok.com.br. Já um prompt que faça a IA revelar dados de outra pessoa, segredos ou instruções internas sensíveis está no escopo.
11. Regras para pesquisar
Para ter a autorização e a proteção do porto seguro (item 12), você deve:
11.1. Usar apenas contas criadas por você para o teste, e informar no relatório o e-mail dessas contas. Você precisa ter 18 anos ou mais para criar conta, como qualquer usuário.
11.2. Fazer o mínimo necessário para demonstrar a falha. Ao comprovar que é possível acessar dados de outra pessoa, pare: não baixe, não copie, não guarde, não altere e não apague esses dados.
11.3. Não causar dano, interrupção ou degradação do serviço, nem custo relevante.
11.4. Não manter acesso depois de comprovar a falha, não instalar backdoor nem mover-se lateralmente para outros sistemas.
11.5. Não usar a falha para nenhum outro fim, nem revelá-la a terceiros antes da divulgação coordenada (item 16).
11.6. Não exigir pagamento nem fazer ameaças em troca de informações sobre a falha. Pedido de dinheiro como condição para revelar ou não divulgar é extorsão e fica fora deste programa.
11.7. Cumprir a lei brasileira e as leis do lugar onde você está.
12. Porto seguro (safe harbor)
12.1. Por que isto importa. No Brasil, invadir dispositivo informático de uso alheio para obter, adulterar ou destruir dados sem autorização expressa ou tácita do usuário do dispositivo é crime (art. 154-A do Código Penal, incluído pela Lei nº 12.737/2012 e com penas aumentadas pela Lei nº 14.155/2021). A autorização do titular afasta esse crime. Por isso, a autorização abaixo é dada por escrito e com limites claros.
12.2. O que o Brenok autoriza e se compromete a fazer. Se você agir de boa-fé e seguir as regras do item 11, o Brenok:
(a) autoriza expressamente, para os fins do art. 154-A do Código Penal, a sua pesquisa sobre os alvos do item 9, na medida em que esses sistemas são do Brenok e dentro das regras do item 11;
(b) não tomará medida judicial, civil ou criminal, contra você em razão dessa pesquisa, e não apresentará queixa ou representação por ela. Nos crimes do art. 154-A, a ação penal depende, em regra, de representação da vítima (art. 154-B do Código Penal), e o Brenok, como vítima, se compromete a não oferecê-la;
(c) não considerará sua pesquisa violação dos Termos de Uso ou da Política de Uso Aceitável, na medida necessária à pesquisa conforme estas regras, inclusive quanto a vedações de engenharia reversa, de contorno de limites e de testes;
(d) trabalhará com você para entender e corrigir a falha;
(e) se alguém, inclusive uma autoridade, iniciar procedimento contra você por pesquisa feita conforme este programa, declarará por escrito, a seu pedido, que ela foi autorizada e seguiu estas regras.
12.3. Limites do porto seguro. Este compromisso tem limites que não dependem da nossa vontade. Leia com atenção:
(a) Sistemas de terceiros. O Brenok só pode autorizar testes nos próprios sistemas. Não pode autorizar, nem se comprometer em nome de, fornecedores e plataformas de infraestrutura (Supabase, AWS, Cloudflare, Lovable, fornecedores de IA e de voz, entre outros). Testes que atinjam a infraestrutura deles, e não a configuração do Brenok, dependem das regras que eles publicam.
(b) Dados e contas de outras pessoas. O Brenok não pode autorizar, em nome de outros usuários, o acesso aos dados deles. Por isso o programa só cobre testes com as suas próprias contas. Se, ao demonstrar uma falha, você tiver contato com dado de outra pessoa, pare e siga o item 17. O titular desses dados tem direitos próprios, que o Brenok não pode renunciar por ele.
(c) Autoridades. O Brenok não controla o Ministério Público, a polícia ou outras autoridades. Há crimes em que a ação penal não depende de representação da vítima (por exemplo, quando o alvo é a administração pública, ou o crime de interrupção de serviço telemático do art. 266 do Código Penal, ligado a ataques de negação de serviço, que estão fora de escopo). O compromisso da alínea 12.2 (e) é a forma que temos de apoiar você nesses casos.
(d) Condutas fora das regras. O porto seguro não cobre condutas fora do item 11, como acesso, cópia ou retenção de dados de terceiros, dano, interrupção ou custo relevante ao serviço, engenharia social, extorsão ou divulgação antes do prazo do item 16.
(e) Outras leis. Se você estiver fora do Brasil, a lei do lugar em que você está também se aplica, e o Brenok não pode afastá-la.
12.4. Se tiver dúvida se um teste é permitido, pergunte antes a seguranca@brenok.com.br. A resposta por escrito do Brenok passa a fazer parte da sua autorização.
13. Como reportar
13.1. Envie o relatório para seguranca@brenok.com.br. Aceitamos relatórios em português ou inglês. Nesta versão, não publicamos chave OpenPGP.
13.2. Inclua, se possível:
(a) descrição da falha e do impacto possível;
(b) alvo afetado (URL, função, parâmetro);
(c) passo a passo para reproduzir;
(d) prova de conceito, capturas de tela ou vídeo, sem dados de terceiros;
(e) e-mail das contas de teste usadas;
(f) data e hora dos testes e, se quiser, o IP usado, para distinguirmos a sua pesquisa de um ataque;
(g) como você quer ser reconhecido (nome, apelido, link) ou se prefere anonimato.
13.3. Não inclua no relatório dados pessoais de terceiros. Se isso for inevitável para demonstrar a falha, descreva-os sem copiá-los.
13.4. Um relatório por falha, salvo quando várias falhas formam uma cadeia.
14. Prazos
| Etapa | Prazo |
|---|---|
| Confirmação de recebimento | Até 3 dias úteis |
| Avaliação inicial (validade, gravidade e próximos passos) | Até 10 dias úteis do recebimento |
| Atualizações sobre a correção | Ao menos a cada 30 dias, até a correção |
| Correção | Conforme a gravidade, o mais rápido possível; buscamos corrigir antes do fim da janela de divulgação coordenada (item 16) |
A gravidade é avaliada pelo Brenok considerando o impacto sobre dados de usuários e o serviço, podendo usar como referência o CVSS (Common Vulnerability Scoring System). Falhas de baixa severidade (por exemplo, enumeração de e-mails sem outro impacto) recebem os mesmos prazos de resposta, mas podem entrar numa fila de correção mais longa.
15. Reconhecimento
15.1. Por enquanto, o Brenok não paga recompensa em dinheiro (bug bounty) nem oferece brindes.
15.2. Se você quiser, agradeceremos publicamente pelo seu nome, apelido ou link, em uma lista de reconhecimentos nesta página, depois da correção. O reconhecimento é opcional e depende da sua autorização.
15.3. Se um dia houver programa de recompensa, ele terá regras próprias publicadas, e não se aplica a relatórios anteriores, salvo se as regras disserem o contrário.
16. Divulgação coordenada
16.1. Pedimos que você não divulgue a falha publicamente antes de 90 dias contados do seu relatório, ou antes da correção, o que ocorrer primeiro.
16.2. Se precisarmos de mais tempo por motivo justificado, pediremos uma prorrogação e explicaremos por quê. Se a falha estiver sendo explorada ativamente, podemos combinar prazo menor.
16.3. Antes da divulgação, combinaremos com você o conteúdo, para que não exponha dados de usuários nem detalhes que permitam explorar falhas ainda abertas.
16.4. Se a falha envolver incidente de segurança com dados pessoais, cumpriremos as nossas obrigações perante a ANPD e as pessoas afetadas (item 6), independentemente do prazo de divulgação.
17. Dados pessoais encontrados durante a pesquisa
17.1. Se você tiver contato com dados pessoais de outra pessoa durante a pesquisa, você deve: parar imediatamente; não copiar, guardar, compartilhar ou usar esses dados; avisar-nos no relatório; e apagar qualquer cópia que tenha ficado com você, confirmando isso a nós.
17.2. Tratamos as informações do seu relatório, inclusive o seu e-mail e nome, apenas para avaliar e corrigir a falha, falar com você e, se você quiser, reconhecê-lo. Isso segue a Política de Privacidade (https://brenok.com.br/legal/privacidade), com base no legítimo interesse de manter o serviço seguro (art. 7º, IX, da LGPD).
Parte III — Arquivo security.txt
18. Arquivo publicado em /.well-known/security.txt
18.1. O arquivo abaixo segue a RFC 9116 e está publicado, como texto simples, por HTTPS, nos dois endereços:
18.2. O campo Expires indica até quando o arquivo vale; ele é renovado antes dessa data. O campo Policy aponta para esta página. Nesta versão não há chave OpenPGP publicada.
18.3. Conteúdo do arquivo:
# Brenok — contato de segurança
# Programa de divulgação responsável: ver a URL em Policy.
# Por favor, não envie dados pessoais de terceiros no relatório.
Contact: mailto:seguranca@brenok.com.br
Expires: 2027-09-24T23:59:59-03:00
Preferred-Languages: pt, en
Canonical: https://brenok.com.br/.well-known/security.txt
Canonical: https://app.brenok.com.br/.well-known/security.txt
Policy: https://brenok.com.br/legal/seguranca
Acknowledgments: https://brenok.com.br/legal/seguranca#reconhecimentos
Parte IV — Disposições finais
19. Relação com outros documentos
19.1. Esta página complementa os Termos de Uso (https://brenok.com.br/legal/termos), a Política de Privacidade (https://brenok.com.br/legal/privacidade) e a Política de Uso Aceitável (https://brenok.com.br/legal/uso-aceitavel). Para o plano empresarial, valem também o Contrato Empresarial e o Acordo de Tratamento de Dados.
19.2. A Parte II (programa de divulgação responsável) prevalece sobre os demais documentos quanto à autorização de pesquisa de segurança de boa-fé, na forma do item 12.
19.3. As medidas descritas na Parte I são informativas e refletem o estado do serviço na data desta versão. Elas não constituem garantia de que nenhum incidente acontecerá.
20. Mudanças nesta página
20.1. Atualizaremos esta página quando as medidas mudarem, especialmente quando as pendências do item 4 forem resolvidas.
20.2. Mudanças nas regras do programa de divulgação responsável não prejudicam relatórios já enviados, que seguem as regras vigentes na data do envio, salvo se as novas regras forem mais favoráveis ao pesquisador.
21. Contato
| Assunto | Contato |
|---|---|
| Vulnerabilidades e suspeita de acesso indevido | seguranca@brenok.com.br |
| Privacidade, exclusão e exportação de dados | privacidade@brenok.com.br (Encarregado pelo tratamento de dados pessoais da A.C.E SYSTEM LTDA) |
| Dúvidas de uso e erros da IA | suporte@brenok.com.br |
| Questões jurídicas | juridico@brenok.com.br |
Reconhecimentos
Nenhum reconhecimento publicado até esta versão. Os pesquisadores que autorizarem o reconhecimento serão listados aqui depois da correção.
Histórico de versões
| Versão | Data | Alterações |
|---|---|---|
| 1.0 | 25/09/2026 | Primeira versão publicada |