# ══════════════════════════════════════════════════════════════════════════════ # security.txt — NSP Intelligence Consulting # Formato: RFC 9116. Endereço canônico: /.well-known/security.txt # # Para que serve: quem encontra uma falha neste site procura este arquivo antes de # procurar o formulário de contato. Sem ele, o relato ou não chega, ou chega por # rede social, ou não chega nunca — e a falha continua aberta. # # MANUTENÇÃO: o campo Expires abaixo vence em 21/08/2027. Scanner que lê um # security.txt vencido trata o arquivo como abandonado. Renovar é entrada no # calendário, está em docs/CHECKLIST-LANCAMENTO.md. # ══════════════════════════════════════════════════════════════════════════════ # Canal de recebimento de relato de vulnerabilidade. # PRÉ-REQUISITO: este endereço precisa existir de fato — criar o alias no provedor # de e-mail escolhido no ADR-002 (ou uma regra de encaminhamento no Cloudflare # Email Routing enquanto a migração não acontece). Endereço no security.txt que # devolve bounce é pior do que não ter arquivo. Contact: mailto:seguranca@nspintelligence.com # Validade do arquivo, em UTC. Menos de um ano, como recomenda a RFC 9116. Expires: 2027-08-21T23:59:59.000Z # Idiomas em que o relato é lido e respondido. Preferred-Languages: pt-BR, en # Endereço oficial deste arquivo. Impede que uma cópia hospedada em outro domínio # se passe pelo canal de segurança da NSP. Canonical: https://nspintelligence.com/.well-known/security.txt # Regras de divulgação responsável: prazo de resposta, escopo e o que não fazer. # A seção vive na página de Termos de Uso. Policy: https://nspintelligence.com/termos/ # Sem chave OpenPGP (campo Encryption) e sem assinatura do arquivo nesta versão: # para um site institucional estático o ganho não paga a gestão de chave. Se algum # dia houver dado de cliente em jogo, publicar a chave e assinar este arquivo com # ela passa a valer.