Gestão de Vulnerabilidades e Ameaças
Última atualização: 24 de junho de 2026
Este Procedimento descreve como o Lucras (Finxi Tecnologia LTDA) identifica, avalia e trata vulnerabilidades e ameaças de segurança, de forma baseada em risco. Integra o programa de Segurança da Informação.
1. Objetivo e escopo
Manter a superfície de risco sob controle ao longo do ciclo de vida do software e da infraestrutura. Aplica-se ao código, às dependências, à configuração e aos serviços do Lucras.
2. Identificação
- Atualização de dependências e plataforma e acompanhamento de avisos de segurança dos provedores e do ecossistema.
- Verificações automatizadas de tipo e build e revisão de código a cada release.
- Monitoramento de erros e de acessos da aplicação (sem dados pessoais de comprador).
- Avaliação periódica de segurança, incluindo teste de intrusão, compatível com os requisitos dos programas de desenvolvedores dos marketplaces.
- Divulgação responsável: recebimento de relatos externos por .
3. Triagem e priorização
Vulnerabilidades são avaliadas por severidade e risco (impacto potencial × exposição), considerando a sensibilidade dos dados envolvidos e a existência de mitigações compensatórias.
4. Remediação
- Tratamento em prazo baseado em risco, priorizando os itens críticos com a maior brevidade praticável.
- Quando a correção imediata não for viável, adotam-se mitigações compensatórias e acompanhamento até o fechamento.
- Mudanças passam pelas verificações de build/tipo e revisão antes de ir a produção.
5. Ameaças e prevenção
A proteção de rede e a prevenção de ameaças apoiam-se nos controles de infraestrutura dos provedores gerenciados (isolamento de rede, proteção contra DDoS, firewall de aplicação e monitoramento) somados aos controles da aplicação (TLS 1.2+, privilégio mínimo, isolamento por organização). Ver Segurança da Informação.
6. Responsabilidades e revisão
O responsável pela segurança/Encarregado (DPO) — — mantém este Procedimento e o revisa periodicamente ou diante de mudança material, com esforços comercialmente razoáveis proporcionais ao porte da operação.