Política de Segurança e Divulgação Responsável
Versão 1.0 · vigente a partir de 6 de outubro de 2026
1. Medidas em vigor
No App
- Nenhuma transmissão de dados sem ação explícita do usuário (compartilhar, descrever com IA).
- Chaves guardadas no Keychain do macOS, nunca em arquivos de texto.
- Conteúdo confidencial da área de transferência (sinalizado por gerenciadores de senha) é ignorado.
- OCR e classificação de imagem executados localmente pelo Vision da Apple.
No Serviço
- HTTPS obrigatório, com redirecionamento de HTTP.
- Upload e exclusão autenticados por chave secreta enviada em cabeçalho, comparada em tempo constante.
- Identificadores de link com 10 caracteres aleatórios (≈ 57 bits), gerados com fonte criptográfica.
- Tokens de revogação armazenados apenas como hash SHA-256.
- Arquivos e metadados fora do alcance direto do servidor web; servidos apenas pelo código do Serviço após validação de existência e prazo.
- Validação do tipo real da imagem (não apenas da extensão); limite de 25 MB.
- Cabeçalhos
X-Content-Type-Options: nosniff,X-Frame-Options: SAMEORIGIN,Referrer-Policy: no-referrer,noindexnas páginas de link. - Exclusão automática de conteúdo expirado (a cada acesso, a cada upload e diariamente).
2. O que o Serviço não oferece
Para transparência: não há proteção por senha nos links, não há autenticação de quem visualiza, e não há criptografia do arquivo em repouso além da aplicada pelo provedor de hospedagem. Qualquer pessoa com a URL pode ver a imagem enquanto o link estiver ativo.
3. Divulgação responsável
Se você encontrar uma vulnerabilidade no App ou no Serviço, pedimos que:
- Envie os detalhes para contato@ribeiros.click com o assunto “Segurança SnapLens”, incluindo passos para reproduzir.
- Não acesse, altere ou apague dados de terceiros além do mínimo necessário para demonstrar o problema.
- Não execute ataques de negação de serviço nem testes automatizados em volume.
- Aguarde nossa correção antes de divulgar publicamente. Confirmaremos o recebimento em até 5 dias úteis e daremos retorno sobre a correção em até 30 dias.
Não há programa de recompensas. Pesquisadores que seguirem estas regras não serão alvo de medidas legais por parte do desenvolvedor e, se desejarem, serão creditados.
4. Resposta a incidentes
Em caso de incidente de segurança que afete dados pessoais, o desenvolvedor irá: conter o incidente e revogar chaves comprometidas; avaliar o impacto; comunicar a Autoridade Nacional de Proteção de Dados (ANPD) e os titulares afetados quando houver risco relevante, nos termos do art. 48 da LGPD; e publicar um resumo nesta página.
5. Dependências e atualizações
O App é distribuído em DMG assinado localmente (sem notarização da Apple no momento); verifique sempre que o download veio de lens.ribeiros.click ou do repositório oficial. O Serviço roda em PHP mantido pelo provedor de hospedagem, que aplica as atualizações de segurança da plataforma.