Comando: cat security/rules.md
Regras de engajamento e de publicação
O que eu testo
- Só laboratório de plataforma, sistema meu ou programa com autorização escrita e vigente.
- Nada em sistema de terceiros sem autorização expressa, mesmo “só para ver”. Desde a Lei 14.155/2021, o art. 154-A do Código Penal não exige mais a violação de um mecanismo de segurança para configurar invasão.
- Impacto provado com contas próprias e acesso mínimo; nenhum dado de terceiro coletado.
O que eu publico
- Writeup só de conteúdo aposentado, com a data de aposentadoria e o link oficial no topo.
- Nunca conteúdo de exame de certificação, nem a descrição do que o exame continha.
- Laboratórios pagos só na forma de relato da jornada, sem solução, quando as regras da plataforma pedem isso.
- Vulnerabilidade real só depois de divulgação coordenada: correção publicada ou prazo combinado, com a permissão do programa e a linha do tempo.
- Prints e logs com dados pessoais sempre mascarados.
Encontrou uma falha neste site?
Escreva para o contato em /.well-known/security.txt. Não faça teste que afete a disponibilidade, não acesse dados de outras pessoas e me dê um prazo razoável para corrigir. Eu respondo, corrijo e dou crédito, se você quiser.