A Afya leva a segurança de seus sistemas, dados e usuários a sério. Reconhecemos o valor da comunidade de pesquisa em segurança e incentivamos a divulgação responsável de vulnerabilidades encontradas em nossos ativos digitais. Esta página descreve como reportar uma vulnerabilidade, o que esperamos de quem faz o teste e o que você pode esperar de nós em troca.
1. Compromisso
Se você reportar uma vulnerabilidade de boa fé e em conformidade com esta política, a Afya não iniciará ação legal contra você em razão dessa atividade, e trabalhará para entender e corrigir o problema com agilidade.
2. Escopo
Estão dentro do escopo desta política os seguintes ativos:
- Domínios e subdomínios de
afya.com.br(institucional, portais acadêmicos e unidades) - Domínios de produtos e plataformas digitais do ecossistema Afya, incluindo, mas não se limitando a:
medcel.com.br,ead.afya.com.br,whitebook.pebmed.com.br,iclinic.com.br,papers.afya.com.br,mentoriaresidencia.afya.com.br,educacaomedica.afya.com.br,portal.afya.com.br,receita.pro,cliquefarma.com.bregliconline.net - Aplicações web e APIs expostas publicamente sob domínios da Afya
- Aplicativos móveis oficiais da Afya publicados nas lojas Google Play e Apple App Store
Fora de escopo:
- Serviços de terceiros hospedados fora da infraestrutura da Afya (ex: plataformas de parceiros, provedores de RI, redes sociais)
- Ataques de engenharia social contra colaboradores, alunos, pacientes ou terceiros
- Ataques físicos a instalações, data centers ou escritórios
3. Regras de engajamento
Ao testar, você deve:
- Interromper o teste e nos notificar imediatamente ao encontrar qualquer dado pessoal, de saúde ou acadêmico de terceiros (alunos, pacientes, colaboradores), sem copiar, armazenar, alterar ou expor esses dados;
- Utilizar apenas contas de teste próprias ou dados sintéticos, nunca contas ou dados reais de terceiros;
- Evitar qualquer ação que degrade a disponibilidade ou integridade de sistemas em produção;
- Reportar a vulnerabilidade assim que identificada, sem divulgação pública antes da correção ou acordo mútuo de prazo.
4. Ações proibidas
- Explorar a vulnerabilidade além do necessário para comprovar sua existência (ex: exfiltração de grandes volumes de dados)
- Movimentação lateral, escalonamento de privilégios além da prova de conceito, ou persistência em sistemas
- Instalação de malware, backdoors ou ferramentas de acesso remoto
- Qualquer atividade que viole a legislação brasileira aplicável, incluindo a Lei Geral de Proteção de Dados (LGPD) e o Marco Civil da Internet
5. Como reportar
Envie seu relatório para [email protected], incluindo, sempre que possível:
- Descrição da vulnerabilidade e impacto potencial
- Ativo, URL, endpoint ou aplicativo afetado
- Passo a passo para reprodução (proof of concept)
- Evidências (capturas de tela, requisições, logs), sem incluir dados pessoais de terceiros
- Seu nome ou identificador de contato preferido, e se deseja ser reconhecido publicamente
6. Reconhecimento
Com o seu consentimento, pesquisadores que reportarem vulnerabilidades válidas dentro desta política poderão ser reconhecidos pela Afya. Esta política não constitui, no momento, um programa de recompensas financeiras (bug bounty).
7. Aspectos legais
Esta política não concede autorização para acessar sistemas ou dados além do estritamente necessário para demonstrar a vulnerabilidade reportada. A Afya se reserva o direito de avaliar cada caso conforme as circunstâncias específicas, mas se compromete a agir de boa fé com pesquisadores que sigam esta política.
8. Links relacionados
- Política de Privacidade: https://www.afya.com.br/politica-de-privacidade
- Declaração Pública de Segurança da Informação: security.afya.com.br
Afya takes the security of its systems, data, and users seriously. We recognize the value of the security research community and encourage the responsible disclosure of vulnerabilities found in our digital assets. This page describes how to report a vulnerability, what we expect from researchers, and what you can expect from us in return.
1. Our commitment
If you report a vulnerability in good faith and in accordance with this policy, Afya will not pursue legal action against you for that activity, and we will work to understand and remediate the issue promptly.
2. Scope
The following assets are in scope for this policy:
- Domains and subdomains of
afya.com.br(institutional site, academic portals, campus units) - Domains of Afya's product ecosystem, including, but not limited to:
medcel.com.br,ead.afya.com.br,whitebook.pebmed.com.br,iclinic.com.br,papers.afya.com.br,mentoriaresidencia.afya.com.br,educacaomedica.afya.com.br,portal.afya.com.br,receita.pro,cliquefarma.com.br, andgliconline.net - Publicly exposed web applications and APIs under Afya domains
- Official Afya mobile applications published on Google Play and the Apple App Store
Out of scope:
- Third-party services hosted outside Afya's infrastructure (e.g. partner platforms, IR/investor relations vendors, social media)
- Social engineering attacks against employees, students, patients, or third parties
- Physical attacks against facilities, data centers, or offices
3. Rules of engagement
When testing, you must:
- Stop testing and notify us immediately if you encounter any personal, health, or academic data belonging to third parties (students, patients, employees), without copying, storing, modifying, or exposing that data;
- Only use your own test accounts or synthetic data, never real third-party accounts or data;
- Avoid any action that degrades the availability or integrity of production systems;
- Report the vulnerability as soon as it is identified, without public disclosure before remediation or a mutually agreed timeline.
4. Prohibited actions
- Exploiting the vulnerability beyond what is necessary to prove its existence (e.g. bulk data exfiltration)
- Lateral movement, privilege escalation beyond proof of concept, or persistence on systems
- Installing malware, backdoors, or remote access tools
- Any activity that violates applicable Brazilian law, including the General Data Protection Law (LGPD) and the Brazilian Civil Rights Framework for the Internet (Marco Civil da Internet)
5. How to report
Send your report to [email protected], including whenever possible:
- Description of the vulnerability and its potential impact
- Affected asset, URL, endpoint, or application
- Step-by-step reproduction (proof of concept)
- Evidence (screenshots, requests, logs), without including third-party personal data
- Your name or preferred contact handle, and whether you would like to be publicly acknowledged
6. Recognition
With your consent, researchers who report valid vulnerabilities within this policy may be acknowledged by Afya. This policy does not currently constitute a paid bug bounty program.
7. Legal notes
This policy does not authorize access to systems or data beyond what is strictly necessary to demonstrate the reported vulnerability. Afya reserves the right to evaluate each case according to its specific circumstances, but commits to acting in good faith toward researchers who follow this policy.
8. Related links
- Privacy Policy: https://www.afya.com.br/politica-de-privacidade
- Public Information Security Statement: security.afya.com.br