Suportamos correções de segurança apenas na versão estável mais recente do @andrehocsis/frete-mcp. Atualize sempre que possível.
Não abra issue pública. Falhas de segurança devem ser comunicadas em privado:
Por favor inclua:
- Descrição da falha (o que, onde, como)
- Passos pra reproduzir
- Versão afetada (
npx @andrehocsis/frete-mcp@latest --versionse relevante) - Impacto estimado
- (opcional) sugestão de fix
| Estágio | Prazo |
|---|---|
| Confirmação de recebimento | até 2 dias úteis |
| Análise inicial + classificação | até 7 dias úteis |
| Patch + release | depende da severidade — críticas em até 14 dias |
| Disclosure público | coordenado, geralmente ≥ 30 dias após patch disponível |
Pesquisadores que reportarem vulnerabilidades válidas e respeitarem este processo serão creditados nas release notes (com permissão), e listados em uma futura página dev.frete.center/security/hall-of-fame.
Não temos programa de bug bounty pago no momento, mas tratamos cada report com seriedade.
Este policy aplica-se a este repositório (@andrehocsis/frete-mcp).
Para falhas no produto principal frete.center (API REST, plataforma web, dashboards), use o canal:
- Nunca commit sua
FRETE_API_KEYouFRETE_BEARERem git - O config do Claude (
~/.claude.json) fica fora de qualquer repo por padrão — mantenha assim - Se vazar uma chave, revogue imediatamente em dev.frete.center/api-keys e gere outra
- Use
FRETE_BEARER(curta duração, 1h) sempre que possível em vez de API key permanente
Obrigado por ajudar a manter o ecossistema seguro.