Procedimento de Gestão de Vulnerabilidades
Em vigor a partir de 10 de setembro de 2026 · versão 1.0
1. Propósito
Este procedimento define como vulnerabilidades técnicas no sistema Full Chek são identificadas, avaliadas, priorizadas e corrigidas pela Smart Norte Indústria, Importação e Empreendimentos LTDA ("Smart Norte").
2. Controles Preventivos já Adotados
O Full Chek adota, por padrão de desenvolvimento, controles que mitigam classes inteiras de vulnerabilidade:
- Uso exclusivo de consultas parametrizadas (prepared statements) no acesso ao banco de dados, prevenindo injeção de SQL.
- Validação de token (CSRF) em operações de escrita.
- Controle de acesso baseado em papéis e isolamento de dados por cliente (multi-tenant), reduzindo a superfície de exposição em caso de falha pontual.
- Gestão de dependências via Composer, com arquivo de versões travado (
composer.lock) para builds reprodutíveis. - Revisão de código antes da integração de alterações relevantes ao sistema em produção.
3. Gestão de Dependências e Atualizações
Bibliotecas de terceiros (dependências PHP via Composer, bibliotecas JavaScript) são atualizadas de forma periódica, com atenção prioritária a atualizações que corrigem falhas de segurança conhecidas.
4. Fontes de Identificação de Vulnerabilidades
- Boletins de segurança de bibliotecas e frameworks utilizados.
- Testes e revisões internas durante o desenvolvimento de novas funcionalidades.
- Relatos recebidos por meio do canal de divulgação responsável (Seção 6).
5. Classificação e Prazo de Correção
| Severidade | Critério | Prazo alvo de correção |
|---|---|---|
| Crítica | Exploração remota, sem necessidade de autenticação, com risco de exposição de dados. | Correção emergencial, prioridade máxima. |
| Alta | Exploração possível com autenticação ou condições específicas. | Curto prazo, próximo ciclo de deploy. |
| Média/Baixa | Impacto limitado ou de difícil exploração. | Ciclo regular de manutenção. |
6. Divulgação Responsável
Pesquisadores de segurança e parceiros que identifiquem uma potencial vulnerabilidade no Full Chek podem reportá-la de forma responsável para contato@fullchek.com. Solicitamos que o relato inclua passos para reprodução e que a divulgação pública seja evitada até que uma correção esteja disponível.
7. Relação com a Resposta a Incidentes
Vulnerabilidades identificadas como já exploradas, ou com indício de exploração, acionam imediatamente nossa Política de Resposta a Incidentes.
8. Revisão
Este procedimento é revisado no mínimo anualmente, em conjunto com a Política de Segurança da Informação.
9. Contato
Dúvidas ou relatos podem ser encaminhados para contato@fullchek.com.