Skip to content

Security: Iniciativa-OpenClinic/OpenClinic

Security

SECURITY.md

Política de segurança

Divulgação responsável

O OpenClinic ainda está numa fase inicial (ver roadmap.md) — não existe código nem sistema em produção. Ainda assim, se você encontrar algo que pareça uma vulnerabilidade de segurança em qualquer parte deste repositório ou dos futuros componentes do projeto, pedimos que não abra uma Issue pública.

Em vez disso, entre em contato diretamente em:

iniciativa.openclinic@gmail.com

Se este repositório já tiver o recurso de Private Vulnerability Reporting do GitHub habilitado (aba "Security"), esse é o canal preferencial.

O que esperar

  • Confirmação de recebimento em até 5 dias úteis.
  • Comunicação sobre o andamento da investigação e, quando aplicável, sobre o prazo de correção.
  • Pedimos um tempo razoável para corrigir o problema antes de qualquer divulgação pública, e nos comprometemos a dar crédito a quem reportou, caso deseje.

Por que isso importa especialmente aqui

Um prontuário eletrônico lida com dados de saúde — dados pessoais sensíveis conforme a LGPD (veja compliance.md). Levamos a sério qualquer risco à confidencialidade, integridade ou disponibilidade desses dados, mesmo nesta fase em que o projeto é só documentação e visão.

There aren't any published security advisories