A segurança do OpenBag não é apenas uma feature técnica — é responsabilidade direta para com:
- Entregadores que usam a Skill Sentinela e o Programa Shield (vidas em risco real)
- Cidadãos que dependem da verificação para sua segurança física
- Comunidades que adotam o protocolo como infraestrutura cívica
Tratamos vulnerabilidades de segurança com seriedade proporcional ao impacto.
NÃO abra issues públicas para vulnerabilidades. Reporte privadamente em:
- E-mail:
security@openbag.org(a constituir; até lá: contato via DM aos maintainers no Discord) - GPG: chave pública será publicada quando o domínio for ativado
- Bug bounty: em desenvolvimento (RFC-009)
- Tipo da vulnerabilidade (criptografia, deanonimização, supply chain, etc.)
- Componente afetado (spec, agente, hardware, integração)
- Reprodução (passos detalhados, ambiente, payload se aplicável)
- Impacto (vidas em risco? privacidade comprometida? denúncias deanonimizadas?)
- Mitigação sugerida (opcional)
- Tempo de embargo desejado (default: 90 dias antes de divulgação pública)
- Confirmação de recebimento em até 72 horas
- Avaliação inicial em até 7 dias
- Atualização periódica durante a remediação
- Crédito público ao reporter (se desejado), em
SECURITY-HALL-OF-FAME.md - Recompensa financeira quando aplicável (programa em desenvolvimento)
- Deanonimização de denúncia da Skill Sentinela
- Comprometimento do Programa Shield (exposição de dados de protegidos)
- RCE no agente pessoal
- Forjar selos válidos sem CPF/biometria correspondente
- Bypass de revogação de selo
- Replay attack no QR dinâmico ou BLE rotativo
- Vazamento de dados sensíveis em logs do agente
- Falha de criptografia em comunicação agente-Foundation
- DoS contra a verificação cidadã
- Bypass parcial de validação biométrica
- Vazamento de metadados não-críticos
- Race conditions sem impacto em segurança
- UI/UX que poderiam levar usuário a erro
O threat model formal (STRIDE) está em desenvolvimento — RFC-009. Resumo dos atores adversários considerados:
Objetivo: usar bag falsa para abordar vítimas. Capacidade: baixa-média. Pode comprar bag pirata, falsificar selo holográfico simples. Mitigação: chip Secure Element + biometria + BLE rotativo.
Objetivo: clonar selos em escala, ou tomar conta de selos legítimos via coação. Capacidade: alta. Recursos para hardware hacking, infiltração, coação. Mitigação: kill switch, Skill Sentinela com mixnet, Programa Shield, auditoria.
Objetivo: capturar o protocolo para benefício próprio, deanonimizar denúncias contra ela. Capacidade: alta. Recursos técnicos e legais. Mitigação: governança neutra, código MIT auditável, dados sensíveis ficam no agente local.
Objetivo: usar denúncias da Skill Sentinela para perseguição política. Capacidade: muito alta. Acesso legal a infra de telecom. Mitigação: arquitetura sem origem rastreável + relays voluntários internacionais + publicação pública de subpoenas recebidas (warrant canary).
Objetivo: maintainer ou Foundation member comprometido tenta inserir backdoor. Capacidade: alta dentro do escopo de acesso. Mitigação: code review obrigatório (4 olhos), reproducible builds, auditoria pública contínua, separação de privilégios.
- Chip NFC com Secure Element (chave privada não-extraível)
- Hash rotativo no BLE beacon (anti-replay)
- QR dinâmico com TTL de 5 min em e-paper
- TLS 1.3 + certificate pinning em toda comunicação
- Sentinel mixnet com onion routing + perfect forward secrecy
- Liveness detection na ativação do crachá
- Face match contra registro Gov.br
- Re-auth periódica (intervalo a definir, alvo: 24h)
- Kill switch propaga em < 30 segundos
- Logs locais cifrados, auto-destruição configurável
- Lacre eletrônico na bag
- Verificação cidadã universal e gratuita cria pressão pública
- Skill Sentinela permite denúncia interna da categoria
- Programa Shield protege quem se arrisca
- Auditoria pública trimestral (entidade independente rotativa)
- Bug bounty contínuo
- Warrant canary (publicação mensal de não-recebimento de subpoena, ausência indica recebimento)
- Reproducible builds com signing keys públicas dos maintainers
Lista pública de CVEs e disclosures será publicada em SECURITY-DISCLOSURES.md quando houver.
- OpenSSF best practices
- W3C DID Security Considerations
- Tor Project · onion routing reference
- Disque-Denúncia 181 · modelo Brasil
Segurança que protege quem se arrisca pela comunidade. 🐝