# Política de segurança

## Versões suportadas

| Versão | Suportada |
| ------ | --------- |
| 0.0.x  | ✅        |

## Reportando uma vulnerabilidade

Não abra issues públicas para falhas de segurança.

Envie os detalhes para **contato@apibrasil.com.br** com:

- descrição da falha e do impacto;
- passos para reproduzir (ou prova de conceito);
- versão da SDK e as versões de Elixir/OTP usadas.

Confirmamos o recebimento em até 3 dias úteis e informamos o andamento da
correção até a publicação da versão corrigida no
[hex.pm](https://hex.pm/packages/apibrasil).

## Boas práticas ao usar a SDK

- Guarde `BearerToken`, `DeviceToken` e `SecretKey` em variáveis de
  ambiente (`APIBRASIL_BEARER_TOKEN`, `APIBRASIL_DEVICE_TOKEN`,
  `APIBRASIL_SECRET_KEY`) ou em um gerenciador de segredos — nunca no
  código versionado.
- Restrinja de onde o token pode ser usado com
  `ApiBrasil.Platform.IpWhitelist` e limite a taxa de uso com
  `ApiBrasil.Platform.BearerRateLimit`.
- O `Inspect` de `ApiBrasil.Client` já omite as credenciais, mas evite
  logar respostas completas de rotas que devolvem dados pessoais.
- Use `ApiBrasil.Platform.Auth.token_rotate/2` / `token_revoke/2` ao
  suspeitar de vazamento de token.
