Resposta a Incidentes

Plano de Resposta a Incidentes

Última atualização: 6 de agosto de 2026

Este documento resume como o SYNAPSE trata um incidente de segurança: como identificamos, contemos e comunicamos, e o que fazemos depois. Ainda não temos um pentest formal por terceiro nem um programa de bug bounty público — isso está no roadmap (veja a Central de Confiança).

Classificação de severidade

P1 — Crítico

Exposição confirmada de dados pessoais, comprometimento de credenciais ou indisponibilidade total da plataforma.

Meta interna: início da contenção em minutos após a confirmação.

P2 — Alto

Vulnerabilidade explorável com risco relevante, mas sem confirmação de exposição de dados.

Meta interna: início da contenção no mesmo dia útil.

P3 — Moderado

Falha de segurança sem risco imediato a dados ou disponibilidade.

Meta interna: tratado nos próximos dias úteis.

P4 — Baixo

Achado de baixo risco (ex.: configuração subótima) sem exploração viável identificada.

Meta interna: tratado no ciclo normal de correções.

Como respondemos

1. Detecção

Monitoramos a trilha de auditoria (audit_log) por padrões anômalos de acesso, os alertas de infraestrutura da Vercel e do Supabase, e recebemos relatos de clientes ou pesquisadores de segurança pelo canal abaixo.

2. Contenção e erradicação

Revogamos sessões e chaves comprometidas via Supabase Auth, aplicamos a correção necessária e usamos a trilha de auditoria para medir o alcance real do incidente. O isolamento multi-tenant por Row Level Security limita, por design, o raio de impacto entre organizações diferentes.

3. Comunicação

Clientes diretamente afetados são avisados assim que confirmamos o impacto. Quando a LGPD exige (Art. 48), comunicamos também a ANPD e os titulares, em prazo razoável — nossa meta interna é notificar clientes afetados em até 72 horas após a confirmação do incidente.

4. Pós-incidente

Registramos um relatório interno (postmortem) com causa raiz, cronologia e ações corretivas, e atualizamos controles e este plano quando necessário.

Encontrou uma vulnerabilidade?

Reporte de forma responsável — não acesse, altere ou exfiltre dados além do necessário para demonstrar o problema.

seguranca@synapseai.app.br (caixa a ser ativada e monitorada pela equipe antes de publicar)