Política de Divulgação de Vulnerabilidades

Como reportar vulnerabilidades de segurança em nossos ativos digitais, de forma responsável.

Vulnerability Disclosure Policy

How to report security vulnerabilities in our digital assets, responsibly.

Última atualização: 04 de agosto de 2026  •  Válida até: 04 de agosto de 2027  •  Contato: [email protected]

A Afya leva a segurança de seus sistemas, dados e usuários a sério. Reconhecemos o valor da comunidade de pesquisa em segurança e incentivamos a divulgação responsável de vulnerabilidades encontradas em nossos ativos digitais. Esta página descreve como reportar uma vulnerabilidade, o que esperamos de quem faz o teste e o que você pode esperar de nós em troca.

1. Compromisso

Se você reportar uma vulnerabilidade de boa fé e em conformidade com esta política, a Afya não iniciará ação legal contra você em razão dessa atividade, e trabalhará para entender e corrigir o problema com agilidade.

2. Escopo

Estão dentro do escopo desta política os seguintes ativos:

Fora de escopo:

Em caso de dúvida sobre se um ativo está dentro do escopo, entre em contato.

3. Regras de engajamento

Ao testar, você deve:

  1. Interromper o teste e nos notificar imediatamente ao encontrar qualquer dado pessoal, de saúde ou acadêmico de terceiros (alunos, pacientes, colaboradores), sem copiar, armazenar, alterar ou expor esses dados;
  2. Utilizar apenas contas de teste próprias ou dados sintéticos, nunca contas ou dados reais de terceiros;
  3. Evitar qualquer ação que degrade a disponibilidade ou integridade de sistemas em produção;
  4. Reportar a vulnerabilidade assim que identificada, sem divulgação pública antes da correção ou acordo mútuo de prazo.

4. Ações proibidas

5. Como reportar

Envie seu relatório para [email protected], incluindo, sempre que possível:

6. Reconhecimento

Com o seu consentimento, pesquisadores que reportarem vulnerabilidades válidas dentro desta política poderão ser reconhecidos pela Afya. Esta política não constitui, no momento, um programa de recompensas financeiras (bug bounty).

7. Aspectos legais

Esta política não concede autorização para acessar sistemas ou dados além do estritamente necessário para demonstrar a vulnerabilidade reportada. A Afya se reserva o direito de avaliar cada caso conforme as circunstâncias específicas, mas se compromete a agir de boa fé com pesquisadores que sigam esta política.

8. Links relacionados

Last updated: August 4, 2026  •  Valid until: August 4, 2027  •  Contact: [email protected]

Afya takes the security of its systems, data, and users seriously. We recognize the value of the security research community and encourage the responsible disclosure of vulnerabilities found in our digital assets. This page describes how to report a vulnerability, what we expect from researchers, and what you can expect from us in return.

1. Our commitment

If you report a vulnerability in good faith and in accordance with this policy, Afya will not pursue legal action against you for that activity, and we will work to understand and remediate the issue promptly.

2. Scope

The following assets are in scope for this policy:

Out of scope:

If you are unsure whether an asset is in scope, contact us.

3. Rules of engagement

When testing, you must:

  1. Stop testing and notify us immediately if you encounter any personal, health, or academic data belonging to third parties (students, patients, employees), without copying, storing, modifying, or exposing that data;
  2. Only use your own test accounts or synthetic data, never real third-party accounts or data;
  3. Avoid any action that degrades the availability or integrity of production systems;
  4. Report the vulnerability as soon as it is identified, without public disclosure before remediation or a mutually agreed timeline.

4. Prohibited actions

5. How to report

Send your report to [email protected], including whenever possible:

6. Recognition

With your consent, researchers who report valid vulnerabilities within this policy may be acknowledged by Afya. This policy does not currently constitute a paid bug bounty program.

7. Legal notes

This policy does not authorize access to systems or data beyond what is strictly necessary to demonstrate the reported vulnerability. Afya reserves the right to evaluate each case according to its specific circumstances, but commits to acting in good faith toward researchers who follow this policy.

8. Related links