Política de segurança
Última atualização:
O WorkoutGen é um projeto construído por dois amigos na França - um desenvolvedor e um treinador esportivo - com um único objetivo: tornar o fitness personalizado gratuito e acessível para o maior número de pessoas.
Se você encontrou uma falha, nos avise. Não oferecemos bug bounty, mas cada relato explorável é analisado e priorizado de acordo com o seu impacto.
Os pesquisadores responsáveis são creditados publicamente no nosso Hall of Fame. Nenhuma recompensa supera saber que você ajudou a proteger milhares de pessoas que estão apenas tentando cuidar de si mesmas.
Como relatar um problema de segurança
Escreva diretamente para nós. Respondemos em até 72h - sem sistema de tickets, sem buraco negro corporativo, apenas nós.
E-mail: security@workoutgen.app
Arquivo RFC 9116: /.well-known/security.txt
Se você tiver várias descobertas, envie-as, se possível, em relatos separados. Uma falha por e-mail torna a triagem e a atribuição de créditos muito mais claras para todos.
Por favor, inclua
- Passos claros para reprodução
- O escopo exato testado (URL, endpoint, fluxo do usuário, tipo de conta, ambiente)
- A data e a hora do teste em UTC
- Um impacto mensurável
- Requisições e respostas limpas de dados sensíveis, logs ou HAR quando for relevante
- Uma prova de conceito ou capturas de tela, se possível
- Para problemas de sessão ou replay, o tempo exato entre as ações e se o problema persiste após uma atualização ou após mais de 60 segundos
Escopo
Esta política cobre o workoutgen.app, my.workoutgen.app e todos os nossos serviços associados. Se você não tiver certeza se algo está no escopo, pergunte primeiro - preferimos um alarme falso a um problema real perdido.
Relatos que dependem exclusivamente de extensões de navegador, malware local, self-XSS sem limite de privilégio ou comportamento de terceiros sem impacto demonstrado no WorkoutGen geralmente estão fora do escopo.
O que pedimos a você
- Não acesse os dados dos usuários além do estritamente necessário para provar a existência da falha
- Não faça testes de negação de serviço - nossa infraestrutura é enxuta e cada requisição tem um custo
- Sem engenharia social, phishing ou ataques físicos
- Se você encontrar algo sensível por engano, pare e nos avise - manteremos isso confidencial e trabalharemos com você, não contra você
- Por favor, mantenha os testes limitados em ritmo e evite qualquer automatização que possa degradar o serviço
- Por favor, oculte os tokens ativos, segredos e dados pessoais antes de enviar as provas
O que você pode esperar de nós
Confirmaremos o recebimento em até 72h e seremos transparentes sobre o que encontrarmos e o que pudermos fazer de forma razoável. Nenhuma medida legal será tomada contra pesquisas de boa-fé que respeitem esta política, evitem qualquer violação de privacidade e não perturbem o serviço.
Podemos classificar um relato como confirmado, parcialmente confirmado, informativo ou não reproduzível. Se não validarmos uma parte do relatório, explicaremos o motivo.
Os prazos de correção dependem da gravidade, da complexidade e da nossa capacidade. Vulnerabilidades de alto impacto são tratadas com prioridade. O Hall of Fame permanece a nosso critério e recompensa principalmente relatos válidos ou materialmente úteis.
Hall of Fame
Esses pesquisadores escolheram ajudar em vez de explorar. Somos muito gratos a eles.
| Pesquisador | Descoberta | Especialidade | Ano | Perfil |
|---|---|---|---|---|
| Pavan Baile | Clickjacking (X-Frame-Options) | Web Security | 2026 | |
| Siva Karthik Reddy | Broken Session Management | Red Teaming | 2026 | |
| Paladugu Gopichandu | Email Change Without Verification | Web Security | 2026 | |
| Sairam Batraju | Password Reset Rate Limiting | Web Security | 2026 | |
| Harshini Priya R | CORS Misconfiguration | Web Security | 2026 | |
| THIVYA PADMINI S | Client-Side Session Metadata Exposure | Web Security | 2026 |