Ir para o conteúdo
v2.26.0

Política de segurança

Última atualização:

WorkoutGen é um projeto construído por dois amigos na França - um desenvolvedor e um coach esportivo - com um único objetivo: tornar o treino personalizado gratuito e acessível para o maior número de pessoas possível.

Se você encontrou uma vulnerabilidade, nos conte. Não podemos pagar bug bounties - não tem investidor por trás de nós, somos dois tentando manter as coisas funcionando. Mas levamos cada relato a sério e vamos fazer tudo para corrigir rápido.

Pesquisadores responsáveis são creditados publicamente no nosso Hall of Fame. Nenhum dinheiro vale mais do que saber que você ajudou a proteger milhares de pessoas que só querem cuidar da saúde.

Como reportar um problema de segurança

Mande e-mail direto pra gente. Respondemos em 72 horas - sem sistema de tickets, sem buraco negro corporativo, só nós.

Email: security@workoutgen.app

Arquivo RFC 9116: /.well-known/security.txt

Se você tiver vários achados, envie-os como relatórios separados quando possível. Um problema por e-mail deixa a triagem e o crédito muito mais claros para todo mundo.

Por favor inclua

  • Passos claros de reprodução
  • Escopo exato testado (URL, endpoint, fluxo do usuário, tipo de conta, ambiente)
  • Data e hora do teste em UTC
  • Impacto mensurável
  • Amostras sanitizadas de requisição e resposta, logs ou HAR quando relevante
  • Prova de conceito ou capturas de tela quando possível
  • Para problemas de sessão ou replay, o atraso exato entre as ações e se o problema continua após atualizar a página ou depois de mais de 60 segundos

Escopo

Esta política cobre workoutgen.app, my.workoutgen.app e todos os serviços relacionados. Se não tiver certeza se algo está no escopo, pergunte primeiro - preferimos um falso alarme a perder um problema real.

Achados que dependem apenas de extensões do navegador, malware local, self-XSS sem fronteira de privilégio, ou comportamento de terceiros sem impacto demonstrado no WorkoutGen geralmente ficam fora do escopo.

O que pedimos de você

  • Não acesse nem copie dados de usuários além do estritamente necessário para provar que a vulnerabilidade existe
  • Não faça testes de negação de serviço - nossa infraestrutura é enxuta e pagamos por cada requisição
  • Sem engenharia social, phishing ou ataques físicos
  • Se acidentalmente acessar algo sensível, pare e nos avise - manteremos confidencial e trabalharemos com você, não contra você
  • Mantenha os testes limitados em ritmo e evite automações que possam degradar o serviço
  • Mascare tokens ativos, segredos e dados pessoais antes de compartilhar evidências

O que você pode esperar de nós

Confirmaremos seu relatório em 72 horas e seremos transparentes sobre o que encontramos e o que podemos fazer realisticamente. Não tomaremos medidas legais contra pesquisas de boa fé.

Podemos classificar um relatório como confirmado, parcialmente confirmado, informativo ou não reproduzível. Se não validarmos uma parte do relato, explicaremos o motivo.

Somos uma equipe de duas pessoas, então os prazos de remediação dependem da gravidade e complexidade. Problemas críticos sempre recebem atenção imediata. O Hall of Fame é discricionário e costuma ser reservado para relatórios válidos ou materialmente úteis.

Hall of Fame

Esses pesquisadores escolheram ajudar em vez de explorar. Somos gratos.

Hall of Fame
Pesquisador Descoberta Especialidade Ano Perfil
Pavan Baile Clickjacking (X-Frame-Options) Web Security 2026 LinkedIn
Siva Karthik Reddy Broken Session Management Red Teaming 2026 LinkedIn
Paladugu Gopichandu Email Change Without Verification Web Security 2026 LinkedIn
Sairam Batraju Password Reset Rate Limiting Web Security 2026 LinkedIn
Harshini Priya R CORS Misconfiguration Web Security 2026 LinkedIn
THIVYA PADMINI S Client-Side Session Metadata Exposure Web Security 2026 LinkedIn