Pular para o conteúdo

Confiança

Política de segurança

Como reportar uma falha com responsabilidade, o que o aplicativo garante por arquitetura e o que ainda está pendente.

Última revisão: 7 de agosto de 2026

Como reportar uma vulnerabilidade

Não publique detalhes exploráveis. Use inicialmente o relatório de problema disponível no aplicativo, sem anexar credenciais, código privado, dados pessoais ou instruções completas de exploração. Informe apenas que se trata de uma vulnerabilidade e solicite um canal privado para continuar o contato.

Escreva diretamente para seguranca@diguincode.com.br, removendo segredos e dados pessoais antes do envio.

O que incluir no relato

  • versão do DiguinCode e do Windows;
  • componente afetado e o impacto concreto;
  • passos mínimos de reprodução, usando dados descartáveis;
  • confirmação de que segredos e caminhos foram removidos do relato;
  • sugestão de correção, se você tiver uma.

O que nunca enviar

Credenciais, chaves privadas, dumps de banco, logs completos, dados de clientes ou qualquer informação de terceiros. Se a reprodução exigir um ambiente real, descreva o ambiente em vez de anexar o conteúdo dele.

Escopo

Fazem parte do escopo o aplicativo desktop, o processo de atualização e este site. Não fazem parte: serviços de terceiros que você conectar (servidores SSH, bancos, provedores de nuvem e de IA), problemas causados por credenciais mal configuradas e vulnerabilidades já corrigidas em versões mais recentes.

Antes de investigar uma falha, atualize para a versão estável mais recente. Não há um ciclo de suporte formal publicado para versões antigas ou builds locais.

Garantias arquiteturais

  • SSH, SFTP, banco, S3, HTTP e processos pertencem ao backend em Rust.
  • Senhas, passphrases e client secrets ficam no Gerenciador de Credenciais do Windows.
  • Fingerprints de servidores SSH nunca são aceitos automaticamente.
  • Workspace Trust falha fechado: sem decisão explícita, nada é executado.
  • SQL destrutivo e transferências perigosas exigem confirmação.
  • Logs e diagnósticos passam por redaction antes de serem exibidos ou enviados.

Nenhuma dessas garantias significa que o software seja invulnerável. Elas descrevem decisões registradas na documentação técnica consultada durante a auditoria deste site.

Pendências conhecidas

O instalador .exe baixado direto ainda não possui assinatura Authenticode. O certificado de code signing depende de contratação externa. Enquanto isso, o SmartScreen tradicional pode exibir “O Windows protegeu o seu computador” e oferecer “Mais informações → Executar assim mesmo”. Já o Smart App Control é outro mecanismo: quando está ativo, não permite liberar somente um aplicativo desconhecido e pode bloquear completamente o instalador direto.

A verificação do SHA-256 confirma que o arquivo baixado é idêntico ao publicado, mas não transforma um executável sem Authenticode em um fornecedor reconhecido pelo Windows. Não recomendamos desativar uma proteção do sistema apenas para instalar o aplicativo.

A pendência acima vale para o download direto. O aplicativo também é distribuído pela Microsoft Store, onde o pacote passa pela certificação da loja e é distribuído assinado por ela — nesse caminho não aparece o aviso do SmartScreen nem o bloqueio por aplicativo desconhecido do Smart App Control. A Store é o canal principal e recomendado; as submissões recentes têm sido aprovadas em até cerca de 2 horas.

A assinatura Ed25519 do atualizador do Tauri protege as atualizações — um pacote sem assinatura válida é recusado pelo aplicativo instalado —, mas ela não substitui a assinatura de código do Windows.

Como verificar o instalador

  1. Baixe o instalador apenas pela página oficial de releases no GitHub.
  2. Calcule o SHA-256 do arquivo baixado no PowerShell:
    Get-FileHash .\DiguinCode_1.0.23_x64-setup.exe -Algorithm SHA256
  3. Compare o resultado com o hash publicado na página de download. Ele vem da API do GitHub, do mesmo release que originou o arquivo.
  4. Se os valores forem idênticos, o arquivo está íntegro. Se forem diferentes, apague o arquivo e baixe novamente — não execute.

SHA-256 publicado para DiguinCode_1.0.23_x64-setup.exe:19077aa981acf0082e5a1fd4b3dd769e6597a3cbc2921583165282ebd56abbe8

Divulgação

Ainda não há prazo público de resposta, política formal de divulgação coordenada ou programa de recompensa por bugs. Aguarde a confirmação do responsável antes de divulgar publicamente uma vulnerabilidade ainda não corrigida.