Por ser um projeto em evolução, apenas a versão mais recente da branch main
recebe correções de segurança.
| Versão | Suporte |
|---|---|
main (mais recente) |
Sim |
| versões anteriores | Não |
Não abra uma issue pública para falhas de segurança.
Use o canal privado do GitHub:
- Acesse a aba Security → Report a vulnerability do repositório (GitHub Security Advisories).
- Descreva a falha, o impacto e, se possível, passos para reproduzir.
Se preferir, abra uma issue sem detalhes sensíveis apenas pedindo um canal de contato privado.
Resposta esperada: confirmação de recebimento em alguns dias e um plano de correção combinado de forma responsável (coordinated disclosure) antes da publicação dos detalhes.
Pontos relevantes ao avaliar a segurança deste projeto:
- Dados públicos: o modo padrão apenas lê fontes públicas de disponibilidade (SVRS, página da Receita e IntegraNotas). Não há autenticação nem dados de contribuintes.
- Certificado A1: usado somente no modo
soapopcional, lido de um arquivo local (SEFAZ_CERT_PATH) e nunca versionado nem transmitido a terceiros. Nunca faça commit de arquivos.pfxou.p12, nem de senhas. - Segredos: mantenha tokens e credenciais fora do repositório; use variáveis de
ambiente ou secrets do GitHub Actions. O arquivo
.envé ignorado pelo git. - Sem coleta de dados de usuários: a SPA é estática e não rastreia visitantes.
Pesquisadores que reportarem vulnerabilidades de forma responsável serão creditados, se desejarem, nas notas da correção.