Postura de segurança
Este sítio está concebido para não se tornar um problema
Um sítio pessoal de cibersegurança deve reduzir superfície, declarar dependências e evitar recolher informação sensível desnecessária. A defesa começa pelo desenho.
Atualizado a 3 de setembro de 2026.
Superfície mínima
- Não há contas de utilizador, sessões nem painel de administração neste sítio.
- Não há base de dados de visitantes nem armazenamento de incidentes.
- O conteúdo é estático: biografia, artigos, livros e ligações a fontes.
- O sítio minimiza o uso de componentes de terceiros. As dependências necessárias para o alojamento e o funcionamento revêem-se periodicamente e declaram-se quando corresponde.
- Na pré-visualização e em produção carrega-se um script de plataforma da Grok (`https://grok.com/grok-app-builder/extensions.js`). Essa dependência declara-se na CSP. Não se afirma aqui o que esse script remoto faz internamente. Não há analítica de marketing incorporada.
Última revisão desta página: 4 de setembro de 2026.
Formulário de contacto
- Não pede palavras-passe, dados bancários nem pormenores confidenciais de um incidente.
- A mensagem é enviada ao servidor do sítio e entregue por correio a contacto@rafaelnunezaponte.com. Reply-To é o correio profissional indicado. Campos isco, tempo mínimo, lista branca de motivos e limite de reenvio.
- Campos isco para bots, tempo mínimo de preenchimento e limite de reenvio na sessão.
- Limites de comprimento, lista branca de motivos e limpeza de caracteres de controlo.
- O corpo do correio é codificado para evitar injeção de cabeçalhos.
Cabeçalhos e política de conteúdo
- Content-Security-Policy: scripts, imagens, tipos de letra e ligações restritos à origem e às origens de plataforma declaradas quando corresponde.
- Strict-Transport-Security quando o sítio é servido por HTTPS.
- X-Content-Type-Options: nosniff.
- Referrer-Policy: strict-origin-when-cross-origin.
- Permissions-Policy: câmara, microfone, geolocalização, pagamentos e sensores desativados.
- Cross-Origin-Opener-Policy e Cross-Origin-Resource-Policy: same-origin.
- Ligações externas com rel="noopener noreferrer".
O que este sítio não promete
Nenhum sítio é inexpugnável. A cifragem TLS, o DNS e a firewall de bordo dependem do alojamento quando o domínio apontar para produção. Esta página documenta controlos reais do código, não um selo de marketing.
Divulgação responsável
Se encontrar uma vulnerabilidade em rafaelnunezaponte.com, escreva-a para contacto@rafaelnunezaponte.com. Não se pede exploração pública nem dados de terceiros. O canal formal está em /.well-known/security.txt.