O projeto é um protótipo acadêmico em evolução. Correções de segurança são aplicadas na
branch main; não há versões antigas mantidas.
Não abra uma issue pública com detalhes de uma falha de segurança.
- Se estiver disponível, use Security → Report a vulnerability neste repositório do GitHub (relato privado).
- Se essa opção não aparecer, procure a equipe mantenedora pelo perfil @MatheusNespolo no GitHub e peça um canal privado, sem descrever a falha em público.
Inclua, se possível: o componente afetado (servidor, simulador, dashboard, firmware ou observabilidade), os passos para reproduzir e o impacto que você enxerga.
Este é um projeto mantido por estudantes: respondemos assim que possível, sem prazo garantido, e agradecemos o relato responsável.
- Credenciais ficam em
server/.enve emesp32/gateway_mqtt/secrets.h, ambos ignorados pelo Git. Nunca faça commit de senhas ou tokens (veja o Guia de Contribuição). - O servidor aplica Helmet com CSP, CORS restrito por
ALLOWED_ORIGIN, limite de taxa de comandos e validação de entrada. O endpoint/metricsé aberto como o/api/status: exponha-o apenas em redes confiáveis.