Segurança

Divulgação responsável de vulnerabilidades

A segurança de quem utiliza o okemprego é importante para nós. Se encontrou uma possível vulnerabilidade num sistema que controlamos, queremos conhecê-la e trabalhar consigo para a resolver.

Última atualização: 28 de julho de 2026

Como comunicar

Envie a sua descoberta para [email protected]. Para conseguirmos reproduzir e avaliar o problema, inclua sempre que possível:

  • uma descrição clara da vulnerabilidade e do possível impacto;
  • o endereço ou componente afetado;
  • passos de reprodução e uma prova de conceito mínima;
  • capturas de ecrã ou registos relevantes, sem dados pessoais desnecessários;
  • uma forma de o contactarmos para esclarecer dúvidas.

O que pode testar

Esta política aplica-se ao okemprego.com e aos seus subdomínios, APIs e serviços que sejam operados pelo okemprego. Se não tiver a certeza de que um sistema está no âmbito, contacte-nos antes de começar.

Os sites de carreiras dos empregadores, plataformas de candidatura externas e outros serviços de terceiros para os quais criamos ligações não estão abrangidos. Comunique problemas nesses sistemas diretamente aos respetivos operadores.

Investigação de boa-fé

Ao investigar, pedimos que:

  • teste apenas contas e dados que lhe pertencem ou para os quais tem autorização;
  • utilize o acesso mínimo necessário para demonstrar o problema;
  • pare de imediato se encontrar dados pessoais, credenciais ou informação confidencial;
  • não copie, retenha, altere, elimine nem divulgue dados de terceiros;
  • nos dê tempo razoável para analisar e corrigir o problema antes de o divulgar;
  • respeite a legislação aplicável.

Consideraremos autorizada a investigação realizada de boa-fé e em conformidade com esta política e não iniciaremos ação legal por essas atividades. Se tiver dúvidas sobre se uma ação é permitida, pergunte-nos primeiro.

O que não é permitido

  • ataques de negação de serviço, testes de carga ou qualquer ação que degrade o serviço;
  • engenharia social, phishing, spam ou ataques físicos;
  • força bruta, credential stuffing ou tentativas massivas de autenticação;
  • scanners automáticos que gerem tráfego excessivo;
  • instalar persistência, executar código destrutivo ou comprometer outros utilizadores;
  • aceder a sistemas de terceiros ou ir além do estritamente necessário para provar a falha.

O que pode esperar de nós

Quando recebermos uma comunicação completa, procuraremos:

  • confirmar a receção no prazo de cinco dias úteis;
  • avaliar o impacto e manter o investigador informado sobre progressos relevantes;
  • tratar os dados partilhados apenas para investigar e corrigir o problema;
  • coordenar consigo uma eventual divulgação pública, quando aplicável;
  • reconhecer a sua contribuição, se o desejar e se for apropriado.

Recompensas e alterações

Esta política não constitui um programa de bug bounty e não garante qualquer pagamento ou recompensa. Podemos atualizá-la à medida que os nossos sistemas e processos evoluem; a data no topo identifica a versão em vigor.