{"title":"Política de Segurança do Django","version":"3.0","locale":"pt-br","docname":"internals/security","url":"/pt-br/3.0/internals/security/","canonical":"https://djangodocs.dev/pt-br/3.0/internals/security/","summary":"O time de desenvolvimento do Django é fortemente comprometido em reportar e divulgar problemas de segurança. Como tal, nós adotamos e seguimos um conjunto de…","html":"<h1>Política de Segurança do Django<a class=\"heading-anchor\" href=\"#django-s-security-policies\"><span class=\"visually-hidden\">Link para este cabeçalho</span><span aria-hidden=\"true\">#</span></a></h1>\n<p>O time de desenvolvimento do Django é fortemente comprometido em reportar e divulgar problemas de segurança. Como tal, nós adotamos e seguimos um conjunto de políticas que se adequam a esse ideal e são voltados a nos permitir entregar atualizações de segurança pontuais para as distribuições oficiais do Django, assim como para distribuições de terceiros.</p>\n<section id=\"reporting-security-issues\">\n<span id=\"id1\"></span><h2>Reportando problemas de segurança<a class=\"heading-anchor\" href=\"#reporting-security-issues\"><span class=\"visually-hidden\">Link para este cabeçalho</span><span aria-hidden=\"true\">#</span></a></h2>\n<p><strong>Versão curta: por favor reporte problemas de segurança enviando email para security&#64;djangoproject.com</strong>.</p>\n<p>A maioria dos bugs normais no Django são reportados na <a href=\"#id1\"><span class=\"problematic\" id=\"id2\">`</span></a>nossa instância publica do Trac <a href=\"#id3\"><span class=\"problematic\" id=\"id4\">`</span></a>_, mas devido a natureza sensível dos problemas de segurança, nós pedimos que eles <strong>não</strong> sejam publicamente reportados desta maneira.</p>\n<p>Por outro lado, se você acredita que você encontrou algo no Django que tenha implicações de segurança, por favor envie uma descrição do problema via email para <code class=\"docutils literal notranslate\"><span class=\"pre\">security&#64;djangoproject.com</span></code>. O email enviado para este endereço chega até o <a class=\"reference external\" href=\"https://www.djangoproject.com/foundation/teams/#security-team\">security team</a>.</p>\n<p>Uma vez que você tenha submetido via email, você deve receber um recebido de um membro do time de segurança dentro de 48 horas, e dependendo da ação a ser tomada, você poderá receber mais emails de retorno.</p>\n<aside class=\"admonition-sending-encrypted-reports admonition\">\n<p class=\"admonition-title\">Enviando relatórios encriptados</p>\n<p>Se você quiser enviar um email criptografado (<em>optional</em>), o ID da chave pública para <code class=\"docutils literal notranslate\"><span class=\"pre\">security&#64;djangoproject.com</span></code> é <code class=\"docutils literal notranslate\"><span class=\"pre\">0xfcb84b8d1d17f80b</span></code>, e essa chave pública está disponível nos keyservers mais comuns.</p>\n</aside>\n</section>\n<section id=\"supported-versions\">\n<span id=\"security-support\"></span><h2>Versões suportadas<a class=\"heading-anchor\" href=\"#supported-versions\"><span class=\"visually-hidden\">Link para este cabeçalho</span><span aria-hidden=\"true\">#</span></a></h2>\n<p>A qualquer momento, o time Django fornece suporte de segurança oficial para várias versões do Django:</p>\n<ul class=\"simple\">\n<li><p>A <a class=\"reference external\" href=\"https://github.com/django/django/\">branch de desenvolvimento master</a>, hospedado no Github, que deve se tornar a próxima versão do Django, recebe suporte de segurança. Problemas de segurança que apenas afeta a branch master, mas não afeta as versões estáveis são resolvidos em público sem passar por  <a class=\"reference internal\" href=\"#security-disclosure\"><span class=\"std std-ref\">processo de divulgação</span></a>.</p></li>\n<li><p>As duas séries de releases mais recentes do Django recebem suporte de segurança. Por exemplo, durante o ciclo de desenvolvimento que culminou com a release do Django 1.5, suporte será provido para o Django 1.4 en Django 1.3. Com a release do Django 1.5, o suporte de segurança do Django 1.3 será encerrado.</p></li>\n<li><p><a class=\"reference internal\" href=\"/pt-br/3.0/internals/release-process/#term-Long-term-support-release\"><span class=\"xref std std-term\">Long-term support release</span></a>s irão receber atualizações de segurança por um período de tempo especificado.</p></li>\n</ul>\n<p>Quando novas releases são lançadas por questões de segurança, a notícia que a acompanha irá incluir uma lista de versões afetadas. Essa lista é composta somente de versões <em>suportadas</em> pelo Django: versões antigas também podem ser afetadas, mas nós não investigamos para determinar isso, e nós não lançamos patches ou novas releases para essas versões.</p>\n</section>\n<section id=\"how-django-discloses-security-issues\">\n<span id=\"security-disclosure\"></span><h2>Como o Django divulga problemas de segurança<a class=\"heading-anchor\" href=\"#how-django-discloses-security-issues\"><span class=\"visually-hidden\">Link para este cabeçalho</span><span aria-hidden=\"true\">#</span></a></h2>\n<p>Nosso processo para levar um problema de segurança de discussões privadas para divulgação pública envolve alguns passos.</p>\n<p>Aproximadamente uma semana antes da divulgação pública, nós enviamos duas notificações:</p>\n<p>Primeiro, nós notificamos o <a class=\"reference internal\" href=\"/pt-br/3.0/internals/mailing-lists/#django-announce-mailing-list\"><span class=\"std std-ref\">django-announce</span></a> da data e hora aproximada do lançamento da próxima versão de segurança, bem como a gravidade do problema. Isso ajuda as organizações que precisam disso para garantir que tem pessoal disponível para lidar com a triagem do anúncio e atualizar Djagno se necessário. Os níveis de severidade são:</p>\n<p><strong>Alta</strong>:</p>\n<ul class=\"simple\">\n<li><p>Execução de código remoto</p></li>\n<li><p>Proteção contra SQL injection</p></li>\n</ul>\n<p><strong>Moderada</strong>:</p>\n<ul class=\"simple\">\n<li><p>Cross Site Scripting (XSS)</p></li>\n<li><p>Cross site request forgery (CSRF)</p></li>\n<li><p>Ataques negação de serviço</p></li>\n<li><p>Quebra na autenticação</p></li>\n</ul>\n<p><strong>Baixa</strong>:</p>\n<ul class=\"simple\">\n<li><p>Exposição de dados sensíveis</p></li>\n<li><p>Quebra no gerenciamento de sesssões</p></li>\n<li><p>Redirecionamento/Encaminhamento não validados</p></li>\n<li><p>Problemas que pedem uma opção de configuração incomum</p></li>\n</ul>\n<p>Segundo, nós notificamos uma lista de <a class=\"reference internal\" href=\"#security-notifications\"><span class=\"std std-ref\">pessoas e organizações</span></a>, primariamente compostas por fornecedores de sistemas operacionais e outros distribuidores do Django. Esse e-mail é assinado com uma chave PGP de alguém do <span class=\"xref std std-ref\">time de edições do Django</span> e consiste de:</p>\n<ul class=\"simple\">\n<li><p>Uma descrição completa do problema e das versões afetadas do Django.</p></li>\n<li><p>Os passos que serão tomados para remediar o problema.</p></li>\n<li><p>O patch (ou os patches), se existirem, que irá ser aplicado no Django.</p></li>\n<li><p>A data em que o time Django irá aplicar essas patches, lançando novas releases e publicamente divulgando o problema.</p></li>\n</ul>\n<p>No dia da divulgação, nós tomaremos as seguintes providências:</p>\n<ol class=\"arabic simple\">\n<li><p>Aplicar os patch(es) relevantes para a base de código do Django.</p></li>\n<li><p>Lançar as releases (ou a release) relevantes, colocando novos pacotes no <a class=\"reference external\" href=\"https://pypi.org/\">Python Package Index</a>  e no website do Django, criando tags das novas releases (ou da release) no repositório git do Django.</p></li>\n<li><p>Postar uma entrada pública no <a class=\"reference external\" href=\"https://www.djangoproject.com/weblog/\">blog oficial de desenvolvimento do Django</a>, descrevendo o problema e a sua resolução em detalhe, apontando para os patches relevantes e novas releases, e creditando a pessoa que reportou o problema (se essa pessoa que o reportou quiser ser identificada publicamente).</p></li>\n<li><p>Poste uma notícia nas listas de email <a class=\"reference internal\" href=\"/pt-br/3.0/internals/mailing-lists/#django-announce-mailing-list\"><span class=\"std std-ref\">django-announce</span></a> e <a class=\"reference external\" href=\"mailto:oss-security&#37;&#52;&#48;lists&#46;openwall&#46;com\">oss-security<span>&#64;</span>lists<span>&#46;</span>openwall<span>&#46;</span>com</a> que tenha links para o post no blog.</p></li>\n</ol>\n<p>Se acredita-se que o problema reportado é particularmente sensível ao tempo – devido a uma conhecida vulnerabilidade de segurança em aberto, por exemplo – o tempo entre a notificação prévia e a divulgação pública pode ser encurtada consideravelmente.</p>\n<p>Adicionalmente, se nós tivermos razões para acreditar que o problema reportado para nós afeta outras frameworks e ferramentas no ecossistema Python/web, nós podemos contatar privadamente e discutir esses problemas com os mantenedores apropriados, e coordenar nossa própria divulgação e resolução com eles.</p>\n<p>O time Django também mantém um <a class=\"reference internal\" href=\"/pt-br/3.0/releases/security/\"><span class=\"doc\">arquivo de problemas de segurança divulgados no Django</span></a>.</p>\n</section>\n<section id=\"who-receives-advance-notification\">\n<span id=\"security-notifications\"></span><h2>Quem recebe notificação prévia<a class=\"heading-anchor\" href=\"#who-receives-advance-notification\"><span class=\"visually-hidden\">Link para este cabeçalho</span><span aria-hidden=\"true\">#</span></a></h2>\n<p>A lista completa de pessoas e organizações que recebem uma notificação prévia de problemas de segurança não é e não será tornada pública.</p>\n<p>We also aim to keep this list as small as effectively possible, in\norder to better manage the flow of confidential information prior to\ndisclosure. As such, our notification list is <em>not</em> simply a list of\nusers of Django, and being a user of Django is not sufficient reason\nto be placed on the notification list.</p>\n<p>Em linhas gerais, recipientes de notificações de segurança caem dentro de três grupos:</p>\n<ol class=\"arabic simple\">\n<li><p>Fornecedores de sistemas operacionais e outras distribuições do Django que fornecem um endereço de email genérico para reportar problemas (ex. <em>não</em> são emails pessoais de indivíduos) para reportar problemas com o Django, ou para reportar problemas gerais de segurança. Em qualquer caso, tais endereços <strong>não devem</strong> redirecionar para listas de email públicas ou rastreadores de bugs. Endereços que encaminham para o email individual de um mantenedor ou contato para respostas de segurança são aceitas, embora rastreadores de segurança privados ou grupos de resposta a segurança são fortemente preferidos.</p></li>\n<li><p>De tempos em tempos, mantenedores de pacotes individuais que tenham demonstrado um compromisso em atender e agido de forma responsável nessas notificações.</p></li>\n<li><p>De tempos em tempos, outras entidades que, no julgamento do time de desenvolvimento do Django, precisem estar cientes do problema de segurança pendente. Tipicamente, membros do grupo irão consistir de alguns dos maiores usuários e distribuidores do Django e dos mais provavelmente impactados severamente com o problema, e irão requerer uma abilidade demonstrada para responder prontamente, manter confidencial e agir nessas notificações.</p></li>\n</ol>\n<aside class=\"admonition-security-audit-and-scanning-entities admonition\">\n<p class=\"admonition-title\">Security audit and scanning entities</p>\n<p>As a policy, we do not add these types of entities to the notification\nlist.</p>\n</aside>\n</section>\n<section id=\"requesting-notifications\">\n<h2>Requisitando notificações<a class=\"heading-anchor\" href=\"#requesting-notifications\"><span class=\"visually-hidden\">Link para este cabeçalho</span><span aria-hidden=\"true\">#</span></a></h2>\n<p>Se você acredita que você, ou a organização que você está autorizado a representar, cai em um dos grupos listados acima, você pode pedir para ser adicionado a lista de notificações do Django enviando um email para <code class=\"docutils literal notranslate\"><span class=\"pre\">security&#64;djangoproject.com</span></code>. Por favor use “Security notification request” no assunto.</p>\n<p>O seu pedido <strong>deve</strong> incluir a informação a seguir:</p>\n<ul class=\"simple\">\n<li><p>O seu nome completo, real e o nome da organização que você representa. Se aplicável, assim como o seu perfil dentro da organização.</p></li>\n<li><p>Uma explicação detalhada de como você ou sua organização se encaixam pelo menos em um dos grupos listados acima.</p></li>\n<li><p>Uma explicação detalhada do porque você está solicitando notificações de segurança. Novamente, tenha em mente de que esta <em>não</em> é simplesmente uma lista para usuários do Django, e a esmagadora maioria dos usuários devem se inscrever em <a class=\"reference internal\" href=\"/pt-br/3.0/internals/mailing-lists/#django-announce-mailing-list\"><span class=\"std std-ref\">django-announce</span></a> para receber aviso prévio de quando uma release de segurança irá lançar, sem os detalhes dos problemas, em vez de pedir notificações detalhadas.</p></li>\n<li><p>O endereço de email que você gostaria de ter adicionado em nossa lista de notificação.</p></li>\n<li><p>Uma explicação de quem irá estar recebendo/revisando os emails enviados para esse email, asim como as informações referentes a qualquer ação automatizada que será realizada (ex. preencher um registro de problema confidencial em um bug tracker).</p></li>\n<li><p>Para indivíduos, o ID ou a chave pública associada com o seu endereço que pode ser usado para verificar o seu email recebido de você e email encriptado enviado para você, quando necessário.</p></li>\n</ul>\n<p>Uma vez submetido, a sua solicitação será considerada pelo time de desenvolvimento do Django; você irá receber uma resposta notificando você do resultado da sua solicitação dentro de 30 dias.</p>\n<p>Por favor tambén tenha em mente que para qualquer indivíduo ou organização, receber notificações de segurança é um privilégio dado somente ao critério do time de desenvolvimento do Django, e que esse privilégio pode ser revogado a qualquer momento, com o sem explicação.</p>\n<aside class=\"admonition-provide-all-required-information admonition\">\n<p class=\"admonition-title\">Provide all required information</p>\n<p>A failure to provide the required information in your initial contact\nwill count against you when making the decision on whether or not to\napprove your request.</p>\n</aside>\n</section>","rootId":"django-s-security-policies","toc":[{"title":"Reportando problemas de segurança","anchor":"reporting-security-issues","children":[]},{"title":"Versões suportadas","anchor":"supported-versions","children":[]},{"title":"Como o Django divulga problemas de segurança","anchor":"how-django-discloses-security-issues","children":[]},{"title":"Quem recebe notificação prévia","anchor":"who-receives-advance-notification","children":[]},{"title":"Requisitando notificações","anchor":"requesting-notifications","children":[]}],"breadcrumbs":[{"docname":"internals/index","title":"Funcionamento interno do Projeto Django","url":"/pt-br/3.0/internals/"}],"prev":{"docname":"internals/organization","title":"Organizaçaõ do Projeto Django","url":"/pt-br/3.0/internals/organization/"},"next":{"docname":"internals/release-process","title":"Processo de release do Django","url":"/pt-br/3.0/internals/release-process/"},"formats":{"html":"/pt-br/3.0/internals/security/","markdown":"/pt-br/3.0/internals/security.md","json":"/pt-br/3.0/internals/security.json"},"source":"https://github.com/django/django/blob/stable/3.0.x/docs/internals/security.txt","official":"https://docs.djangoproject.com/pt-br/3.0/internals/security/","inVersions":["6.1","6.0","5.2","5.1","5.0","4.2","4.1","4.0","3.2","3.1","3.0","2.2","2.1","2.0","1.11","1.10","1.9"],"inLocales":["en","zh-hans","fr","ja","id","pt-br","ko","es","el","pl"]}