Pular para o conteúdo

Confiança

Política de segurança

Como reportar uma falha com responsabilidade, o que o aplicativo garante por arquitetura e o que ainda está pendente.

Última revisão: 29 de julho de 2026

Como reportar uma vulnerabilidade

Não publique detalhes exploráveis. Use inicialmente o relatório de problema disponível no aplicativo, sem anexar credenciais, código privado, dados pessoais ou instruções completas de exploração. Informe apenas que se trata de uma vulnerabilidade e solicite um canal privado para continuar o contato.

O que incluir no relato

  • versão do DiguinCode e do Windows;
  • componente afetado e o impacto concreto;
  • passos mínimos de reprodução, usando dados descartáveis;
  • confirmação de que segredos e caminhos foram removidos do relato;
  • sugestão de correção, se você tiver uma.

O que nunca enviar

Credenciais, chaves privadas, dumps de banco, logs completos, dados de clientes ou qualquer informação de terceiros. Se a reprodução exigir um ambiente real, descreva o ambiente em vez de anexar o conteúdo dele.

Escopo

Fazem parte do escopo o aplicativo desktop, o processo de atualização e este site. Não fazem parte: serviços de terceiros que você conectar (servidores SSH, bancos, provedores de nuvem e de IA), problemas causados por credenciais mal configuradas e vulnerabilidades já corrigidas em versões mais recentes.

Antes de investigar uma falha, atualize para a versão estável mais recente. Não há um ciclo de suporte formal publicado para versões antigas ou builds locais.

Garantias arquiteturais

  • SSH, SFTP, banco, S3, HTTP e processos pertencem ao backend em Rust.
  • Senhas, passphrases e client secrets ficam no Gerenciador de Credenciais do Windows.
  • Fingerprints de servidores SSH nunca são aceitos automaticamente.
  • Workspace Trust falha fechado: sem decisão explícita, nada é executado.
  • SQL destrutivo e transferências perigosas exigem confirmação.
  • Logs e diagnósticos passam por redaction antes de serem exibidos ou enviados.

Nenhuma dessas garantias significa que o software seja invulnerável. Elas descrevem decisões registradas na documentação técnica consultada durante a auditoria deste site.

Pendências conhecidas

O instalador ainda não possui assinatura Authenticode. O certificado de code signing depende de contratação externa. Enquanto isso, o SmartScreen exibe o aviso “O Windows protegeu o seu computador” no primeiro download, e a verificação do SHA-256 passa a ser o principal controle de integridade disponível para você.

A assinatura Ed25519 do atualizador do Tauri protege as atualizações — um pacote sem assinatura válida é recusado pelo aplicativo instalado —, mas ela não substitui a assinatura de código do Windows.

Como verificar o instalador

  1. Baixe o instalador apenas pela página oficial de releases no GitHub.
  2. Calcule o SHA-256 do arquivo baixado no PowerShell:
    Get-FileHash .\DiguinCode_1.0.4_x64-setup.exe -Algorithm SHA256
  3. Compare o resultado com o hash publicado na página de download. Ele vem da API do GitHub, do mesmo release que originou o arquivo.
  4. Se os valores forem idênticos, o arquivo está íntegro. Se forem diferentes, apague o arquivo e baixe novamente — não execute.

SHA-256 publicado para DiguinCode_1.0.4_x64-setup.exe:42954c00952b05cf0d72f046e7a831ddcc5a82e5a0d92906f3398a3b7d9fb219

Divulgação

Ainda não há prazo público de resposta, política formal de divulgação coordenada ou programa de recompensa por bugs. Aguarde a confirmação do responsável antes de divulgar publicamente uma vulnerabilidade ainda não corrigida.