Apenas a versão mais recente em produção recebe correções de segurança.
| Versão | Suportada |
|---|---|
| v12.x | ✅ |
| < v12 | ❌ |
Este repositório contém apenas código frontend (React/Vite) e funções serverless (Vercel). Não existe base de dados local nem servidor dedicado.
Componentes em âmbito:
src/— Componente React principal e lógica do clienteapi/— Funções serverless Vercel (proxies para APIs externas)middleware/— Middleware Vercelpublic/— Ficheiros estáticos
Fora do âmbito:
- Infraestrutura dos provedores de IA (Anthropic, Google, xAI, Groq, etc.)
- Plataforma Vercel em si
- Chaves de API armazenadas nas variáveis de ambiente do Vercel
Se encontrares uma vulnerabilidade de segurança, não abras um Issue público.
Contacta diretamente através de:
- GitHub: Usa a aba Security > Report a vulnerability neste repositório
- Email: Contacto privado com o mantenedor do projeto
- Descrição clara da vulnerabilidade
- Passos para reproduzir o problema
- Impacto potencial estimado
- Sugestão de correção (opcional)
- Confirmação: Resposta em até 5 dias úteis
- Avaliação: Análise e classificação de severidade em até 14 dias
- Correção: Patch lançado conforme a severidade (crítico: 48h, alto: 7 dias, médio/baixo: próxima release)
- Divulgação: Coordenada com o reportador após correção aplicada
- Todas as API keys são geridas exclusivamente como variáveis de ambiente do servidor no Vercel
- Nenhuma key é exposta no bundle do cliente
- O cliente nunca acede diretamente às APIs externas — tudo passa pelos proxies em
/api/*
- Memória e conversas são armazenadas em
localStorageno browser do utilizador - Nenhum dado pessoal é enviado para servidores próprios (apenas para os provedores de IA escolhidos)
- Migração para Supabase planeada — com Row Level Security (RLS) ativo por defeito
- Dependências monitorizadas via Dependabot (PRs automáticos de atualização)
- Apenas dependências de produção mínimas e bem mantidas
- Headers de segurança configurados via
vercel.json - HTTPS obrigatório em produção (garantido pela Vercel)
Comprometemo-nos a:
- Não tomar ações legais contra investigadores de segurança que reportem de boa fé
- Reconhecer publicamente os contribuidores de segurança (se desejado)
- Corrigir vulnerabilidades válidas o mais rapidamente possível
Última atualização: Maio 2026 — Córtex Digital v12