Não abra vulnerabilidades em issues públicas.
Use um destes canais:
- GitHub Security Advisory (preferencial), em "Report a vulnerability".
- Se indisponível, abra issue com título
SECURITY: private report requestedsem detalhes sensíveis, para coordenar canal privado.
- Componente afetado (Terraform, Lambda, API Gateway, Step Functions).
- Vetor de ataque.
- Evidência e impacto.
- Passos para reproduzir.
- Sugestão de mitigação (se houver).
- IAM permissivo em alguns pontos para viabilizar bootstrap/provisionamento inicial.
- Endpoint API pode operar em modo público (
REGIONAL) ou privado (PRIVATE + VPC endpoint). - Dados operacionais são registrados em CloudWatch.
- Triagem inicial: até 8 dias úteis.
- Atualizações de progresso: periódicas até fechamento.