Política de Divulgação de Vulnerabilidades

仅提供葡萄牙语(巴西)版本。 [02/10/2026]

SQUARE CLOUD LTDA
CNPJ: 51.893.307/0001-08

Esta Política contém:

  • O que está no escopo e quais relatos não são tratados como vulnerabilidade.
  • Como reportar e as regras para testar sem afetar outros clientes.
  • Os prazos de resposta e correção, o porto seguro e o reconhecimento de quem reporta.

Encontrou uma falha de segurança na Square Cloud? Esta Política define o que está no escopo, como testar sem prejudicar outros clientes, como reportar e o que você pode esperar de nós.


1. Como reportar

Envie o relatório para security@squarecloud.app, em português, inglês ou espanhol, com um relatório por vulnerabilidade. Inclua:

Título:      IDOR em GET /v2/apps/{id}/files/content expõe arquivos de outra conta
Superfície:  API · api.squarecloud.app
Contas:      IDs das SUAS duas contas de teste (nunca de terceiros)
Passos:      1. … 2. … 3. …  (requisições completas, sem tokens reais)
Impacto:     o que um atacante consegue fazer na prática
CVSS v4:     vetor, se você calculou
Crédito:     nome ou usuário para o reconhecimento (opcional)

Não anexe dados de outros clientes, mesmo que tenha conseguido acessá-los. Não guarde nada além do necessário para a prova e diga no relatório exatamente o que foi acessado: isso nos permite avisar quem precisa ser avisado.


2. Escopo

O escopo é definido por quem é dono do código. A plataforma é nossa e está no escopo. O que roda dentro do container de um cliente pertence a ele, exceto quando a falha permita que esse código saia do isolamento.

no escopo · plataforma Square Cloudsquarecloud.appAPICLIextensão VS CodeGitHub Actionapp Androidinfraestrutura de hospedagemcamadas de isolamentoconta Acódigo e dadosconta Bcódigo e dadosinfraestrutura compartilhada121dados de outra conta: crítico2sair do isolamento: críticofora do escopoBug no app de clientecódigo do cliente→ o dono do appAbuso por clientesgolpes, malware, spam→ /report-abuseTerceirosStripe, Crisp, Google…→ o próprio fornecedorConta e cobrançaacesso, app fora do ar→ suporte
Figura 1. Tudo dentro da moldura azul é nosso, exceto a área hachurada, que é do cliente: um bug no app dele vai para o dono do app. Cada conta roda atrás de várias camadas de isolamento, e atravessá-las para alcançar outra conta (1) ou a infraestrutura compartilhada (2) é a classe de falha mais grave que aceitamos. O desenho é esquemático e não mostra as camadas reais.

No escopo

  • squarecloud.app (site e painel), api.squarecloud.app (API pública e endpoints do painel), auth.squarecloud.app, billing.squarecloud.app, cdn.squarecloud.app e cli.squarecloud.app (instalação da CLI).
  • Blob e snapshots: blob.squarecloud.app, s3-blob.squarecloud.app, snapshots.squarecloud.app, blob.squarecloud.dev e files.squarecloud.dev.
  • O roteamento, o TLS e a emissão de subdomínios em squareweb.app e nos domínios personalizados, inclusive tomada de subdomínio. O conteúdo dos apps de clientes servidos ali não está no escopo.
  • CLI, extensão do VS Code, GitHub Action, SDKs e app Android oficiais.
  • Isolamento entre containers e entre contas: sair do isolamento, leitura ou escrita em recursos de outra conta, bancos de dados e Blob incluídos.
  • Configurações da Square Cloud nos fornecedores que ela usa, como regras de borda e de proteção mal configuradas.

Fora do escopo

  • Falhas no código de aplicações de clientes hospedadas na plataforma.
  • Negação de serviço, testes de carga e qualquer volume que degrade o serviço para outros clientes.
  • Engenharia social, phishing contra a equipe, acesso físico.
  • Outros subdomínios, como docs.squarecloud.app, status.squarecloud.app e help.squarecloud.app.
  • Vulnerabilidades nos sistemas de terceiros (Stripe, Efí, Pagar.me, Crisp, Cloudflare, Google e os provedores de login GitHub e Discord), que devem ser reportadas ao próprio fornecedor. Alguns programas estão no item 6.

Vulnerabilidades não abrangidas

Os relatos abaixo não são tratados como vulnerabilidade, porque descrevem o comportamento esperado do produto ou não têm impacto prático. A exceção é o relatório que demonstre impacto concreto além do descrito, como acesso a dados ou recursos de outra conta, execução de ação em nome de outra pessoa ou uso do Serviço sem pagamento. Na dúvida, reporte e explique o impacto.

  • Seu próprio container: executar código, obter shell ou root e instalar pacotes dentro do container da sua aplicação. É para isso que o Serviço existe; a falha começa quando esse acesso atravessa o isolamento.
  • Informações visíveis dentro do container: versão do kernel, modelo da CPU, memória total do servidor, variáveis do próprio ambiente e endereços IP de saída, sem acesso a dados de outra conta ou caminho para sair do isolamento.
  • Conteúdo público por definição: apps acessíveis em squareweb.app ou em domínio personalizado, objetos do Blob com URL pública e o endereço IP de visitantes visto pelo dono do app que eles acessam.
  • Permissões funcionando como previsto: membros de uma equipe vendo aplicações, logs, variáveis de ambiente ou snapshots conforme o papel que receberam.
  • Manipulação só no seu navegador: preço, plano, limites ou recursos alterados no front-end ou no tráfego local que não se refletem na cobrança nem no servidor.
  • Exploração de si mesmo: self-XSS, colar código ou o próprio token no console, reutilizar a própria sessão ou o próprio token de API.
  • Enumeração sem exposição de dados: descobrir se um e-mail tem conta (cadastro, login ou recuperação) ou se um ID de aplicação, banco de dados ou equipe existe, sem revelar nenhuma outra informação.
  • Limites de requisição: ausência de rate limit sem impacto demonstrável, e o bloqueio temporário ou a resposta 429 ao exceder o limite, que é o controle funcionando.
  • Cabeçalhos e cookies: ausência de CSP, HSTS, X-Frame-Options ou das flags HttpOnly, Secure e SameSite sem ataque demonstrável; CORS permissivo em respostas sem dados autenticados.
  • Páginas sem ação sensível: clickjacking, CSRF de login ou de logout, reverse tabnabbing e injeção de texto (content spoofing) sem HTML ou JavaScript executável.
  • Informação técnica sem dados sensíveis: versões de software, banners, mensagens de erro, stack traces e caminhos internos, painéis de login publicamente acessíveis e dependências com CVE conhecido sem prova de que a falha é explorável na Square Cloud.
  • E-mail: configuração de SPF, DKIM e DMARC.
  • Autenticação: ausência de autenticação em dois fatores ou de regras de complexidade, ataques que dependem de força bruta ou de volume vedado no item 3.c e ataques de tempo sem exploração prática.
  • Condições irreais de ataque: acesso físico ao dispositivo, aparelho com root ou jailbreak, interceptação de rede (MITM), navegador desatualizado, extensão maliciosa ou execução, pela vítima, de arquivo baixado.
  • Assistente Cubic: o Cubic é uma IA e pode errar, alucinar ou executar na conta do próprio usuário ações diferentes das pretendidas, sempre dentro das permissões que esse usuário já tem. Isso não é vulnerabilidade, assim como respostas incorretas, jailbreak, injeção de instruções e extração das instruções internas do assistente. Está no escopo usar o Cubic para ultrapassar as permissões do usuário, como ler ou alterar recursos de outra conta ou executar uma ação que o papel dele na equipe não permite.
  • Credenciais expostas pelo próprio dono: tokens ou chaves de clientes publicados em repositórios ou logs públicos não são falha da plataforma. Não use a credencial; se quiser, avise-nos em security@squarecloud.app para alertarmos o dono.
  • Relatórios sem prova: saída de scanner automatizado, condição de corrida sem script reproduzível ou sem a sequência exata de requisições, e relatos teóricos sem passos para reproduzir.

3. Regras de teste

  1. Teste apenas com contas suas. Para provar acesso entre contas, crie duas contas próprias e mostre uma lendo a outra.
  2. Pare na prova de conceito. Ao encontrar dados de terceiros, não leia além do necessário para demonstrar a falha, não copie, não altere e não apague nada, e reporte imediatamente.
  3. Mantenha o volume baixo e identifique o tráfego automatizado com o seu e-mail no User-Agent.
  4. Não use a falha para manter acesso, mover-se para outros sistemas ou minerar criptomoedas, nem rode cargas que consumam recursos de outros clientes.
  5. Não contate o suporte, o chat ou a comunidade do Discord para explorar ou divulgar a falha.
  6. Não divulgue publicamente até que (i) a correção esteja no ar e a data tenha sido combinada conosco, ou (ii) se passem 90 dias da confirmação de recebimento, o que ocorrer primeiro.
  7. Não peça pagamento, nem condicione a divulgação a uma recompensa. Exigir dinheiro em troca de silêncio anula o porto seguro do item 5.

O que esta Política autoriza

Como exceção aos itens 1.g, 1.i, 1.j, 1.l, 8.a e 8.d dos Termos de Serviço e aos itens 3 e 4 da Política de Uso, você pode, dentro das regras acima e nos hosts e clientes do escopo:

  • testar autenticação, controle de acesso, injeção e as demais classes de falha da tabela do item 4, usando apenas contas suas;
  • testar o isolamento entre containers e entre contas, inclusive tentar sair do isolamento, parando na prova de conceito;
  • fazer varreduras de baixo volume;
  • analisar o código e os binários dos clientes oficiais (CLI, extensão do VS Code, GitHub Action e SDKs) e descompilar o app Android.

Os sistemas antiabuso são automáticos e podem suspender uma conta de teste. Se isso acontecer, escreva para security@squarecloud.app: analisamos o caso e reativamos a conta quando o uso estiver dentro destas regras.


4. Severidade e prazos

A classificação segue o CVSS v4 e o impacto real na plataforma. Os prazos abaixo são metas da equipe, contadas a partir da triagem. Relatórios críticos têm confirmação e triagem em até 1 dia útil.

SeveridadeExemplos na Square CloudMeta de correção
CríticaSair do isolamento do container; ler ou alterar código, dados, bancos de dados, Blob ou variáveis de ambiente de outra conta; SSRF que alcança a rede interna; execução remota de código na API; bypass de autenticação.24 horas
AltaTomada de conta que depende de interação da vítima; acesso a dados pessoais de outra conta, como nome e e-mail.30 dias
MédiaXSS armazenado no painel, CSRF em ação sensível, IDOR somente leitura de metadados.60 dias
BaixaOpen redirect, vazamento de informação de impacto limitado.90 dias
Recebidoaté 3 dias úteisTriagematé 10 dias úteisCorreçãopela severidadeVerificaçãovocê revalidaDivulgação90 dias do recebimentonão reproduz / fora do escopo→ resposta com o motivocorreção incompleta: volta
Figura 2. Buscamos responder a cada mudança de etapa. A divulgação é combinada: publicamos juntos depois da correção, ou você pode publicar sozinho 90 dias depois da confirmação de recebimento.

5. Porto seguro

Se você agir de boa-fé e seguir esta Política, a SQUARE CLOUD:

  1. considera sua pesquisa autorizada: esta Política é autorização expressa para os fins do art. 154-A do Código Penal;
  2. compromete-se a não oferecer representação criminal (arts. 154-A e 154-B do Código Penal) nem queixa-crime (Lei nº 9.609/1998) contra você pela pesquisa;
  3. compromete-se a não ajuizar ação civil nem acionar a cláusula 9 dos Termos de Serviço por atividade feita conforme esta Política;
  4. não trata a pesquisa como violação dos Termos de Serviço ou da Política de Uso nos pontos que esta Política permite;
  5. se um terceiro processar você por atividade feita dentro destas regras, confirma por escrito, a ele ou em juízo, que a atividade foi autorizada.

A Square Cloud só autoriza o acesso aos próprios sistemas. Ela não pode autorizar o acesso a dados de outros clientes, nem a sistemas de terceiros, e não pode renunciar aos direitos deles. Quem sair das regras desta Política, causar dano ou agir de má-fé perde estas garantias.

Em caso de dúvida sobre um teste estar dentro das regras, pergunte antes em security@squarecloud.app.


6. Reconhecimento

No momento não temos tabela de recompensas em dinheiro e não temos um programa oficial em plataformas de bug bounty, como a HackerOne. Relatórios válidos entram, com sua permissão, na lista de agradecimentos desta página, com o nome ou usuário que você indicar e a data da correção.

Nenhum relatório corrigido ainda. O primeiro nome desta lista pode ser o seu.

Alguns fornecedores que usamos mantêm programas próprios, vários com recompensa. Uma falha nos sistemas deles deve ser reportada diretamente a eles:


7. Não é uma falha de segurança?

  • Perdeu o acesso à conta, tem dúvida de cobrança ou seu app está fora do ar: fale com o suporte.
  • Um app hospedado na Square Cloud está aplicando golpes, distribuindo malware ou enviando spam: denuncie o abuso.

8. security.txt

O arquivo /.well-known/security.txt segue a RFC 9116 e aponta para esta Política.

准备好让你的项目 扩展 了吗?

加入超过 50 万名曾使用 Square Cloud 托管项目的开发者。

  • 可预期的价格
  • 账单无惊喜
  • 秒级部署
  • 高可用性
  • 稳定扩展
  • 自动重启
  • 含 SSL 与安全防护
  • 隔离容器