Skip to content

Security: andrehocsis/frete-mcp

Security

SECURITY.md

Política de segurança

Versões com suporte

Suportamos correções de segurança apenas na versão estável mais recente do @andrehocsis/frete-mcp. Atualize sempre que possível.

Reportando uma vulnerabilidade

Não abra issue pública. Falhas de segurança devem ser comunicadas em privado:

📧 seguranca@frete.center

Por favor inclua:

  • Descrição da falha (o que, onde, como)
  • Passos pra reproduzir
  • Versão afetada (npx @andrehocsis/frete-mcp@latest --version se relevante)
  • Impacto estimado
  • (opcional) sugestão de fix

Compromisso de resposta

Estágio Prazo
Confirmação de recebimento até 2 dias úteis
Análise inicial + classificação até 7 dias úteis
Patch + release depende da severidade — críticas em até 14 dias
Disclosure público coordenado, geralmente ≥ 30 dias após patch disponível

Reconhecimento

Pesquisadores que reportarem vulnerabilidades válidas e respeitarem este processo serão creditados nas release notes (com permissão), e listados em uma futura página dev.frete.center/security/hall-of-fame.

Não temos programa de bug bounty pago no momento, mas tratamos cada report com seriedade.

Escopo

Este policy aplica-se a este repositório (@andrehocsis/frete-mcp).

Para falhas no produto principal frete.center (API REST, plataforma web, dashboards), use o canal:

Boas práticas pra usuários do MCP server

  • Nunca commit sua FRETE_API_KEY ou FRETE_BEARER em git
  • O config do Claude (~/.claude.json) fica fora de qualquer repo por padrão — mantenha assim
  • Se vazar uma chave, revogue imediatamente em dev.frete.center/api-keys e gere outra
  • Use FRETE_BEARER (curta duração, 1h) sempre que possível em vez de API key permanente

Obrigado por ajudar a manter o ecossistema seguro.

There aren't any published security advisories