> For the complete documentation index, see [llms.txt](https://docs.ipcheck.ing/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.ipcheck.ing/developer/pt-br/contributing/security-policy.md).

# Política de Segurança

Como relatar vulnerabilidades de segurança de forma responsável.

O MyIP lida com diagnósticos de rede, dados de IP e chaves opcionais de APIs de terceiros. Se você encontrar uma vulnerabilidade, o projeto quer saber sobre isso.

Esta página reproduz [`SECURITY.md`](https://github.com/jason5ng32/MyIP/blob/main/SECURITY.md) no repositório. Esse arquivo é a versão autoritativa.

## Como reportar

{% hint style="warning" %}
O canal informado pelo projeto é **GitHub Issues** — o mesmo rastreador usado para bugs. Não há um endereço de e-mail de segurança separado nem um processo de divulgação privada documentado. Mantenha o relatório factual e evite publicar um exploit funcional no corpo da issue.
{% endhint %}

{% stepper %}
{% step %}

### Abra uma issue

Crie uma nova issue na [página de issues do MyIP](https://github.com/jason5ng32/MyIP/issues). Forneça uma descrição clara e detalhada da possível vulnerabilidade e, se puder, inclua etapas para reproduzi-la.
{% endstep %}

{% step %}

### Não divulgue publicamente em outro lugar

Não publique a vulnerabilidade — em postagens de blog, redes sociais ou listas de e-mail — até que os mantenedores tenham tido a chance de resolvê-la.
{% endstep %}

{% step %}

### Espere um recebimento em até 48 horas

O projeto pretende responder a relatórios de segurança em até 48 horas, confirmando o recebimento.
{% endstep %}

{% step %}

### Acompanhe a conversa

Atualizações de progresso são publicadas na issue do GitHub.
{% endstep %}
{% endstepper %}

## O que acontece a seguir

Ao receber um relatório, os mantenedores irão:

* Investigar a issue prontamente.
* Desenvolver uma correção e testá-la minuciosamente.
* Lançar uma versão atualizada que a corrija.
* Fornecer novas atualizações e patches conforme necessário.

As pessoas que reportam são creditadas na issue e, se uma correção for lançada, nas notas de versão.

## Versões suportadas

`SECURITY.md` não define uma política de versões suportadas. Na prática, as correções chegam na versão mais recente. Se você hospeda por conta própria, atualize para a versão atual antes de reportar — e espere que qualquer correção seja entregue como uma nova versão, e não como backport.

## O que conta como uma questão de segurança

O MyIP é uma caixa de ferramentas de IP que pode ser auto-hospedada: um SPA em Vue 3 mais uma API em Express que faz proxy de um conjunto de fontes de dados de terceiros. Relatórios que se encaixam nesse perfil incluem:

| Área                      | Exemplos                                                                                                                                                      |
| ------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------------------------- |
| Exposição de segredo      | Chaves de API ou credenciais do MaxMind vazando para o bundle do frontend, logs ou respostas da API                                                           |
| Controle de acesso        | Contornar a verificação de referer ou a validação de IP que protege `/api/*` — veja [Opções de Segurança](/developer/pt-br/configuration/security-options.md) |
| Injeção                   | Injeção de comandos, cabeçalhos ou templates por meio de hosts, IPs ou domínios fornecidos pelo usuário                                                       |
| SSRF                      | Fazer o backend buscar um endereço interno escolhido pelo atacante por meio de um endpoint de consulta                                                        |
| XSS                       | Dados provenientes de upstream renderizados na página sem escape                                                                                              |
| Vazamentos de privacidade | IPs de clientes ou resultados de diagnóstico indo parar onde não deveriam, incluindo telemetria                                                               |
| Problemas de dependência  | Um pacote vulnerável que o MyIP realmente usa em um caminho de código alcançável                                                                              |

<details>

<summary>Normalmente não é uma questão de segurança</summary>

* **Ausência de chaves opcionais de API**, ou um recurso degradado quando uma chave está ausente. Esse é o comportamento esperado — veja [Chaves de API opcionais](/developer/pt-br/configuration/optional-api-keys.md).
* **O app revelando seu próprio endereço IP e fingerprint do navegador.** Esse é o produto.
* **Comportamento de um provedor de dados upstream.** Reporte isso a esse provedor.
* **Uma implantação configurada incorretamente** — uma porta de backend exposta, um proxy reverso ausente, CORS permissivo que você mesmo definiu. Comece por [Proxy Reverso & Domínios](/developer/pt-br/getting-started/reverse-proxy-and-domains.md) e [Opções de Segurança](/developer/pt-br/configuration/security-options.md).
* **saída de scanner sem impacto demonstrado.** Mostre como isso é explorável no MyIP.

</details>

## Reportando bugs não relacionados à segurança

Bugs comuns devem seguir os modelos normais — veja [Reportando Issues](/developer/pt-br/contributing/reporting-issues.md).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.ipcheck.ing/developer/pt-br/contributing/security-policy.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
