Segurança
Divulgação responsável de vulnerabilidades
A segurança de quem utiliza o okemprego é importante para nós. Se encontrou uma possível vulnerabilidade num sistema que controlamos, queremos conhecê-la e trabalhar consigo para a resolver.
Última atualização: 28 de julho de 2026
Como comunicar
Envie a sua descoberta para [email protected]. Para conseguirmos reproduzir e avaliar o problema, inclua sempre que possível:
- uma descrição clara da vulnerabilidade e do possível impacto;
- o endereço ou componente afetado;
- passos de reprodução e uma prova de conceito mínima;
- capturas de ecrã ou registos relevantes, sem dados pessoais desnecessários;
- uma forma de o contactarmos para esclarecer dúvidas.
O que pode testar
Esta política aplica-se ao okemprego.com e aos seus subdomínios, APIs e serviços que sejam operados pelo okemprego. Se não tiver a certeza de que um sistema está no âmbito, contacte-nos antes de começar.
Os sites de carreiras dos empregadores, plataformas de candidatura externas e outros serviços de terceiros para os quais criamos ligações não estão abrangidos. Comunique problemas nesses sistemas diretamente aos respetivos operadores.
Investigação de boa-fé
Ao investigar, pedimos que:
- teste apenas contas e dados que lhe pertencem ou para os quais tem autorização;
- utilize o acesso mínimo necessário para demonstrar o problema;
- pare de imediato se encontrar dados pessoais, credenciais ou informação confidencial;
- não copie, retenha, altere, elimine nem divulgue dados de terceiros;
- nos dê tempo razoável para analisar e corrigir o problema antes de o divulgar;
- respeite a legislação aplicável.
Consideraremos autorizada a investigação realizada de boa-fé e em conformidade com esta política e não iniciaremos ação legal por essas atividades. Se tiver dúvidas sobre se uma ação é permitida, pergunte-nos primeiro.
O que não é permitido
- ataques de negação de serviço, testes de carga ou qualquer ação que degrade o serviço;
- engenharia social, phishing, spam ou ataques físicos;
- força bruta, credential stuffing ou tentativas massivas de autenticação;
- scanners automáticos que gerem tráfego excessivo;
- instalar persistência, executar código destrutivo ou comprometer outros utilizadores;
- aceder a sistemas de terceiros ou ir além do estritamente necessário para provar a falha.
O que pode esperar de nós
Quando recebermos uma comunicação completa, procuraremos:
- confirmar a receção no prazo de cinco dias úteis;
- avaliar o impacto e manter o investigador informado sobre progressos relevantes;
- tratar os dados partilhados apenas para investigar e corrigir o problema;
- coordenar consigo uma eventual divulgação pública, quando aplicável;
- reconhecer a sua contribuição, se o desejar e se for apropriado.
Recompensas e alterações
Esta política não constitui um programa de bug bounty e não garante qualquer pagamento ou recompensa. Podemos atualizá-la à medida que os nossos sistemas e processos evoluem; a data no topo identifica a versão em vigor.