Fullchek Todos os documentos

Procedimento de Gestão de Vulnerabilidades

Em vigor a partir de 10 de setembro de 2026 · versão 1.0

1. Propósito

Este procedimento define como vulnerabilidades técnicas no sistema Full Chek são identificadas, avaliadas, priorizadas e corrigidas pela Smart Norte Indústria, Importação e Empreendimentos LTDA ("Smart Norte").

2. Controles Preventivos já Adotados

O Full Chek adota, por padrão de desenvolvimento, controles que mitigam classes inteiras de vulnerabilidade:

  • Uso exclusivo de consultas parametrizadas (prepared statements) no acesso ao banco de dados, prevenindo injeção de SQL.
  • Validação de token (CSRF) em operações de escrita.
  • Controle de acesso baseado em papéis e isolamento de dados por cliente (multi-tenant), reduzindo a superfície de exposição em caso de falha pontual.
  • Gestão de dependências via Composer, com arquivo de versões travado (composer.lock) para builds reprodutíveis.
  • Revisão de código antes da integração de alterações relevantes ao sistema em produção.

3. Gestão de Dependências e Atualizações

Bibliotecas de terceiros (dependências PHP via Composer, bibliotecas JavaScript) são atualizadas de forma periódica, com atenção prioritária a atualizações que corrigem falhas de segurança conhecidas.

4. Fontes de Identificação de Vulnerabilidades

  • Boletins de segurança de bibliotecas e frameworks utilizados.
  • Testes e revisões internas durante o desenvolvimento de novas funcionalidades.
  • Relatos recebidos por meio do canal de divulgação responsável (Seção 6).

5. Classificação e Prazo de Correção

SeveridadeCritérioPrazo alvo de correção
CríticaExploração remota, sem necessidade de autenticação, com risco de exposição de dados.Correção emergencial, prioridade máxima.
AltaExploração possível com autenticação ou condições específicas.Curto prazo, próximo ciclo de deploy.
Média/BaixaImpacto limitado ou de difícil exploração.Ciclo regular de manutenção.

6. Divulgação Responsável

Pesquisadores de segurança e parceiros que identifiquem uma potencial vulnerabilidade no Full Chek podem reportá-la de forma responsável para contato@fullchek.com. Solicitamos que o relato inclua passos para reprodução e que a divulgação pública seja evitada até que uma correção esteja disponível.

7. Relação com a Resposta a Incidentes

Vulnerabilidades identificadas como já exploradas, ou com indício de exploração, acionam imediatamente nossa Política de Resposta a Incidentes.

8. Revisão

Este procedimento é revisado no mínimo anualmente, em conjunto com a Política de Segurança da Informação.

9. Contato

Dúvidas ou relatos podem ser encaminhados para contato@fullchek.com.