Política de Segurança v1.0 — Março de 2026
1. Nossos Compromissos de Segurança
A SIBSTIL DOORS SRL se compromete com os seguintes padrões de segurança para o Typiq:
- Seguro por design: O aplicativo utiliza contextIsolation e renderização em sandbox (boas práticas de segurança do Electron). O nodeIntegration está desativado. Toda a comunicação IPC utiliza contextBridge.
- Sem coleta desnecessária de dados: O aplicativo não coleta nem transmite dados pessoais durante o uso offline.
- Apenas dados locais: Os dados de progresso e as configurações são armazenados localmente no diretório de perfil do usuário.
- Apenas HTTPS: Todas as comunicações de rede do aplicativo e do site utilizam HTTPS com certificados válidos.
- Gerenciamento de dependências: Monitoramos as dependências de terceiros (Electron, pacotes Node.js) para detecção de vulnerabilidades conhecidas, com o uso de ferramentas automatizadas.
- Período de suporte de segurança: Mínimo de 3 anos a contar da data de compra para titulares de licença Personal.
2. Versões Suportadas
| Versão | Status | Atualizações de Segurança |
|---|---|---|
| 1.x (atual) | ✅ Ativa | Sim — suporte completo |
| Versões futuras | A ser anunciado | Sim |
Recomendamos fortemente que você use sempre a versão mais recente do Typiq para se beneficiar das correções de segurança mais atuais.
3. Política de Divulgação de Vulnerabilidades
Incentivamos a divulgação responsável de vulnerabilidades de segurança. Se você descobrir um problema de segurança no Typiq, siga o processo abaixo.
[SECURITY] Typiq vulnerability report
Inclua no seu relatório:
- Descrição da vulnerabilidade
- Versão do Typiq afetada
- Sistema operacional e versão
- Passos para reproduzir
- Avaliação do impacto potencial (se conhecido)
- Seus dados de contato (para acompanhamento)
4. Nosso Processo de Resposta
| Prazo | Ação |
|---|---|
| No prazo de 48 horas | Confirmar o recebimento do seu relatório |
| No prazo de 7 dias | Avaliação inicial e classificação de gravidade |
| No prazo de 30 dias | Desenvolvimento e teste da correção (vulnerabilidades críticas têm prioridade) |
| No prazo de 45 dias | Lançamento da versão corrigida e divulgação pública (coordenada com quem reportou) |
Pedimos que você:
- Não divulgue publicamente a vulnerabilidade antes de lançarmos uma correção (divulgação coordenada)
- Não explore a vulnerabilidade além do necessário para a prova de conceito
- Não acesse nem modifique dados de usuários
Não tomaremos medidas legais contra pesquisadores que atuem de boa-fé e respeitem esta política.
5. Resposta a Incidentes de Segurança (CRA Art. 14)
Em conformidade com o Cyber Resilience Act da UE (Regulamento 2024/2847) e a legislação romena aplicável em matéria de cibersegurança:
- Security incidents affecting Typiq will be reported to DNSC (Directoratul Național de Securitate Cibernetică) within 24 horas of discovery.
- Affected users will be notified within 72 horas of a breach confirmed to affect their data, in accordance with GDPR Art. 33-34.
- Um relatório detalhado do incidente será disponibilizado em até 30 dias após o ocorrido.
6. Considerações de Segurança Conhecidas
Os usuários devem estar atentos ao seguinte:
- Arquivo de licença: The license file (
license.json) is stored in your user profile directory. Do not manually modify this file. Unauthorized modification may result in license deactivation. - macOS Gatekeeper: o app é assinado com um Apple Developer ID e notarizado pela Apple. O Gatekeeper abre sem aviso na primeira abertura.
- Windows SmartScreen: O instalador é assinado digitalmente pela SIBSTIL DOORS SRL (Microsoft Trusted Signing). Se o SmartScreen ainda mostrar um aviso de reputação para uma versão nova, confirme que o editor é SIBSTIL DOORS SRL e clique em "Mais informações" → "Executar assim mesmo".
- Conexão com a Internet: O aplicativo requer acesso à Internet apenas para a ativação da licença. O uso normal é totalmente offline.
7. Dependências de Terceiros
O Typiq utiliza os seguintes componentes principais de código aberto. Monitoramos esses componentes quanto a alertas de segurança:
| Componente | Finalidade | Monitoramento de Segurança |
|---|---|---|
| Electron v33 | Framework de aplicativo desktop | GitHub Security Advisories |
| Node.js v22 | Runtime | Node.js Security Releases |
| node-machine-id | Impressão digital de hardware | npm audit |
8. Contato
Security reports: support@typiq-app.com
Subject line: [SECURITY] Typiq vulnerability report
SIBSTIL DOORS SRL, Sibiu, România
9. Atualizações desta Política
Esta política será revisada e atualizada pelo menos anualmente, ou após qualquer incidente de segurança relevante. A versão atual está sempre disponível em typiq-app.com/security.