Política de Divulgação de Vulnerabilidades
Available only in Portuguese (Brazil). [02/10/2026]
CNPJ: 51.893.307/0001-08
Esta Política contém:
- O que está no escopo e quais relatos não são tratados como vulnerabilidade.
- Como reportar e as regras para testar sem afetar outros clientes.
- Os prazos de resposta e correção, o porto seguro e o reconhecimento de quem reporta.
Encontrou uma falha de segurança na Square Cloud? Esta Política define o que está no escopo, como testar sem prejudicar outros clientes, como reportar e o que você pode esperar de nós.
1. Como reportar
Envie o relatório para security@squarecloud.app, em português, inglês ou espanhol, com um relatório por vulnerabilidade. Inclua:
Título: IDOR em GET /v2/apps/{id}/files/content expõe arquivos de outra conta
Superfície: API · api.squarecloud.app
Contas: IDs das SUAS duas contas de teste (nunca de terceiros)
Passos: 1. … 2. … 3. … (requisições completas, sem tokens reais)
Impacto: o que um atacante consegue fazer na prática
CVSS v4: vetor, se você calculou
Crédito: nome ou usuário para o reconhecimento (opcional)Não anexe dados de outros clientes, mesmo que tenha conseguido acessá-los. Não guarde nada além do necessário para a prova e diga no relatório exatamente o que foi acessado: isso nos permite avisar quem precisa ser avisado.
2. Escopo
O escopo é definido por quem é dono do código. A plataforma é nossa e está no escopo. O que roda dentro do container de um cliente pertence a ele, exceto quando a falha permita que esse código saia do isolamento.
No escopo
squarecloud.app(site e painel),api.squarecloud.app(API pública e endpoints do painel),auth.squarecloud.app,billing.squarecloud.app,cdn.squarecloud.appecli.squarecloud.app(instalação da CLI).- Blob e snapshots:
blob.squarecloud.app,s3-blob.squarecloud.app,snapshots.squarecloud.app,blob.squarecloud.devefiles.squarecloud.dev. - O roteamento, o TLS e a emissão de subdomínios em
squareweb.appe nos domínios personalizados, inclusive tomada de subdomínio. O conteúdo dos apps de clientes servidos ali não está no escopo. - CLI, extensão do VS Code, GitHub Action, SDKs e app Android oficiais.
- Isolamento entre containers e entre contas: sair do isolamento, leitura ou escrita em recursos de outra conta, bancos de dados e Blob incluídos.
- Configurações da Square Cloud nos fornecedores que ela usa, como regras de borda e de proteção mal configuradas.
Fora do escopo
- Falhas no código de aplicações de clientes hospedadas na plataforma.
- Negação de serviço, testes de carga e qualquer volume que degrade o serviço para outros clientes.
- Engenharia social, phishing contra a equipe, acesso físico.
- Outros subdomínios, como
docs.squarecloud.app,status.squarecloud.appehelp.squarecloud.app. - Vulnerabilidades nos sistemas de terceiros (Stripe, Efí, Pagar.me, Crisp, Cloudflare, Google e os provedores de login GitHub e Discord), que devem ser reportadas ao próprio fornecedor. Alguns programas estão no item 6.
Vulnerabilidades não abrangidas
Os relatos abaixo não são tratados como vulnerabilidade, porque descrevem o comportamento esperado do produto ou não têm impacto prático. A exceção é o relatório que demonstre impacto concreto além do descrito, como acesso a dados ou recursos de outra conta, execução de ação em nome de outra pessoa ou uso do Serviço sem pagamento. Na dúvida, reporte e explique o impacto.
- Seu próprio container: executar código, obter shell ou root e instalar pacotes dentro do container da sua aplicação. É para isso que o Serviço existe; a falha começa quando esse acesso atravessa o isolamento.
- Informações visíveis dentro do container: versão do kernel, modelo da CPU, memória total do servidor, variáveis do próprio ambiente e endereços IP de saída, sem acesso a dados de outra conta ou caminho para sair do isolamento.
- Conteúdo público por definição: apps acessíveis em
squareweb.appou em domínio personalizado, objetos do Blob com URL pública e o endereço IP de visitantes visto pelo dono do app que eles acessam. - Permissões funcionando como previsto: membros de uma equipe vendo aplicações, logs, variáveis de ambiente ou snapshots conforme o papel que receberam.
- Manipulação só no seu navegador: preço, plano, limites ou recursos alterados no front-end ou no tráfego local que não se refletem na cobrança nem no servidor.
- Exploração de si mesmo: self-XSS, colar código ou o próprio token no console, reutilizar a própria sessão ou o próprio token de API.
- Enumeração sem exposição de dados: descobrir se um e-mail tem conta (cadastro, login ou recuperação) ou se um ID de aplicação, banco de dados ou equipe existe, sem revelar nenhuma outra informação.
- Limites de requisição: ausência de rate limit sem impacto demonstrável, e o bloqueio temporário ou a resposta 429 ao exceder o limite, que é o controle funcionando.
- Cabeçalhos e cookies: ausência de CSP, HSTS, X-Frame-Options ou das flags
HttpOnly,SecureeSameSitesem ataque demonstrável; CORS permissivo em respostas sem dados autenticados. - Páginas sem ação sensível: clickjacking, CSRF de login ou de logout, reverse tabnabbing e injeção de texto (content spoofing) sem HTML ou JavaScript executável.
- Informação técnica sem dados sensíveis: versões de software, banners, mensagens de erro, stack traces e caminhos internos, painéis de login publicamente acessíveis e dependências com CVE conhecido sem prova de que a falha é explorável na Square Cloud.
- E-mail: configuração de SPF, DKIM e DMARC.
- Autenticação: ausência de autenticação em dois fatores ou de regras de complexidade, ataques que dependem de força bruta ou de volume vedado no item 3.c e ataques de tempo sem exploração prática.
- Condições irreais de ataque: acesso físico ao dispositivo, aparelho com root ou jailbreak, interceptação de rede (MITM), navegador desatualizado, extensão maliciosa ou execução, pela vítima, de arquivo baixado.
- Assistente Cubic: o Cubic é uma IA e pode errar, alucinar ou executar na conta do próprio usuário ações diferentes das pretendidas, sempre dentro das permissões que esse usuário já tem. Isso não é vulnerabilidade, assim como respostas incorretas, jailbreak, injeção de instruções e extração das instruções internas do assistente. Está no escopo usar o Cubic para ultrapassar as permissões do usuário, como ler ou alterar recursos de outra conta ou executar uma ação que o papel dele na equipe não permite.
- Credenciais expostas pelo próprio dono: tokens ou chaves de clientes publicados em repositórios ou logs públicos não são falha da plataforma. Não use a credencial; se quiser, avise-nos em security@squarecloud.app para alertarmos o dono.
- Relatórios sem prova: saída de scanner automatizado, condição de corrida sem script reproduzível ou sem a sequência exata de requisições, e relatos teóricos sem passos para reproduzir.
3. Regras de teste
- Teste apenas com contas suas. Para provar acesso entre contas, crie duas contas próprias e mostre uma lendo a outra.
- Pare na prova de conceito. Ao encontrar dados de terceiros, não leia além do necessário para demonstrar a falha, não copie, não altere e não apague nada, e reporte imediatamente.
- Mantenha o volume baixo e identifique o tráfego automatizado com o seu e-mail no
User-Agent. - Não use a falha para manter acesso, mover-se para outros sistemas ou minerar criptomoedas, nem rode cargas que consumam recursos de outros clientes.
- Não contate o suporte, o chat ou a comunidade do Discord para explorar ou divulgar a falha.
- Não divulgue publicamente até que (i) a correção esteja no ar e a data tenha sido combinada conosco, ou (ii) se passem 90 dias da confirmação de recebimento, o que ocorrer primeiro.
- Não peça pagamento, nem condicione a divulgação a uma recompensa. Exigir dinheiro em troca de silêncio anula o porto seguro do item 5.
O que esta Política autoriza
Como exceção aos itens 1.g, 1.i, 1.j, 1.l, 8.a e 8.d dos Termos de Serviço e aos itens 3 e 4 da Política de Uso, você pode, dentro das regras acima e nos hosts e clientes do escopo:
- testar autenticação, controle de acesso, injeção e as demais classes de falha da tabela do item 4, usando apenas contas suas;
- testar o isolamento entre containers e entre contas, inclusive tentar sair do isolamento, parando na prova de conceito;
- fazer varreduras de baixo volume;
- analisar o código e os binários dos clientes oficiais (CLI, extensão do VS Code, GitHub Action e SDKs) e descompilar o app Android.
Os sistemas antiabuso são automáticos e podem suspender uma conta de teste. Se isso acontecer, escreva para security@squarecloud.app: analisamos o caso e reativamos a conta quando o uso estiver dentro destas regras.
4. Severidade e prazos
A classificação segue o CVSS v4 e o impacto real na plataforma. Os prazos abaixo são metas da equipe, contadas a partir da triagem. Relatórios críticos têm confirmação e triagem em até 1 dia útil.
| Severidade | Exemplos na Square Cloud | Meta de correção |
|---|---|---|
| Crítica | Sair do isolamento do container; ler ou alterar código, dados, bancos de dados, Blob ou variáveis de ambiente de outra conta; SSRF que alcança a rede interna; execução remota de código na API; bypass de autenticação. | 24 horas |
| Alta | Tomada de conta que depende de interação da vítima; acesso a dados pessoais de outra conta, como nome e e-mail. | 30 dias |
| Média | XSS armazenado no painel, CSRF em ação sensível, IDOR somente leitura de metadados. | 60 dias |
| Baixa | Open redirect, vazamento de informação de impacto limitado. | 90 dias |
5. Porto seguro
Se você agir de boa-fé e seguir esta Política, a SQUARE CLOUD:
- considera sua pesquisa autorizada: esta Política é autorização expressa para os fins do art. 154-A do Código Penal;
- compromete-se a não oferecer representação criminal (arts. 154-A e 154-B do Código Penal) nem queixa-crime (Lei nº 9.609/1998) contra você pela pesquisa;
- compromete-se a não ajuizar ação civil nem acionar a cláusula 9 dos Termos de Serviço por atividade feita conforme esta Política;
- não trata a pesquisa como violação dos Termos de Serviço ou da Política de Uso nos pontos que esta Política permite;
- se um terceiro processar você por atividade feita dentro destas regras, confirma por escrito, a ele ou em juízo, que a atividade foi autorizada.
A Square Cloud só autoriza o acesso aos próprios sistemas. Ela não pode autorizar o acesso a dados de outros clientes, nem a sistemas de terceiros, e não pode renunciar aos direitos deles. Quem sair das regras desta Política, causar dano ou agir de má-fé perde estas garantias.
Em caso de dúvida sobre um teste estar dentro das regras, pergunte antes em security@squarecloud.app.
6. Reconhecimento
No momento não temos tabela de recompensas em dinheiro e não temos um programa oficial em plataformas de bug bounty, como a HackerOne. Relatórios válidos entram, com sua permissão, na lista de agradecimentos desta página, com o nome ou usuário que você indicar e a data da correção.
Alguns fornecedores que usamos mantêm programas próprios, vários com recompensa. Uma falha nos sistemas deles deve ser reportada diretamente a eles:
- Cloudflare: programa na HackerOne (política).
- Stripe: programa na HackerOne.
- Google: Google Bug Hunters.
- GitHub: GitHub Security Bug Bounty.
- Discord: página de segurança.
7. Não é uma falha de segurança?
- Perdeu o acesso à conta, tem dúvida de cobrança ou seu app está fora do ar: fale com o suporte.
- Um app hospedado na Square Cloud está aplicando golpes, distribuindo malware ou enviando spam: denuncie o abuso.
8. security.txt
O arquivo /.well-known/security.txt segue a RFC 9116 e aponta para esta Política.