Current section
Files
Jump to
Current section
Files
SECURITY.md
# Política de segurança
## Versões suportadas
| Versão | Suportada |
| ------ | --------- |
| 0.0.x | ✅ |
## Reportando uma vulnerabilidade
Não abra issues públicas para falhas de segurança.
Envie os detalhes para **contato@apibrasil.com.br** com:
- descrição da falha e do impacto;
- passos para reproduzir (ou prova de conceito);
- versão da SDK e as versões de Elixir/OTP usadas.
Confirmamos o recebimento em até 3 dias úteis e informamos o andamento da
correção até a publicação da versão corrigida no
[hex.pm](https://hex.pm/packages/apibrasil).
## Boas práticas ao usar a SDK
- Guarde `BearerToken`, `DeviceToken` e `SecretKey` em variáveis de
ambiente (`APIBRASIL_BEARER_TOKEN`, `APIBRASIL_DEVICE_TOKEN`,
`APIBRASIL_SECRET_KEY`) ou em um gerenciador de segredos — nunca no
código versionado.
- Restrinja de onde o token pode ser usado com
`ApiBrasil.Platform.IpWhitelist` e limite a taxa de uso com
`ApiBrasil.Platform.BearerRateLimit`.
- O `Inspect` de `ApiBrasil.Client` já omite as credenciais, mas evite
logar respostas completas de rotas que devolvem dados pessoais.
- Use `ApiBrasil.Platform.Auth.token_rotate/2` / `token_revoke/2` ao
suspeitar de vazamento de token.