O OpenClinic ainda está numa fase inicial (ver roadmap.md) — não existe código nem sistema em produção. Ainda assim, se você encontrar algo que pareça uma vulnerabilidade de segurança em qualquer parte deste repositório ou dos futuros componentes do projeto, pedimos que não abra uma Issue pública.
Em vez disso, entre em contato diretamente em:
iniciativa.openclinic@gmail.com
Se este repositório já tiver o recurso de Private Vulnerability Reporting do GitHub habilitado (aba "Security"), esse é o canal preferencial.
- Confirmação de recebimento em até 5 dias úteis.
- Comunicação sobre o andamento da investigação e, quando aplicável, sobre o prazo de correção.
- Pedimos um tempo razoável para corrigir o problema antes de qualquer divulgação pública, e nos comprometemos a dar crédito a quem reportou, caso deseje.
Um prontuário eletrônico lida com dados de saúde — dados pessoais sensíveis conforme a LGPD (veja compliance.md). Levamos a sério qualquer risco à confidencialidade, integridade ou disponibilidade desses dados, mesmo nesta fase em que o projeto é só documentação e visão.