Saltar para o conteúdo

Postura de segurança

Este sítio está concebido para não se tornar um problema

Um sítio pessoal de cibersegurança deve reduzir superfície, declarar dependências e evitar recolher informação sensível desnecessária. A defesa começa pelo desenho.

Atualizado a 3 de setembro de 2026.

Superfície mínima

  • Não há contas de utilizador, sessões nem painel de administração neste sítio.
  • Não há base de dados de visitantes nem armazenamento de incidentes.
  • O conteúdo é estático: biografia, artigos, livros e ligações a fontes.
  • O sítio minimiza o uso de componentes de terceiros. As dependências necessárias para o alojamento e o funcionamento revêem-se periodicamente e declaram-se quando corresponde.
  • Na pré-visualização e em produção carrega-se um script de plataforma da Grok (`https://grok.com/grok-app-builder/extensions.js`). Essa dependência declara-se na CSP. Não se afirma aqui o que esse script remoto faz internamente. Não há analítica de marketing incorporada.

Última revisão desta página: 4 de setembro de 2026.

Formulário de contacto

  • Não pede palavras-passe, dados bancários nem pormenores confidenciais de um incidente.
  • A mensagem é enviada ao servidor do sítio e entregue por correio a contacto@rafaelnunezaponte.com. Reply-To é o correio profissional indicado. Campos isco, tempo mínimo, lista branca de motivos e limite de reenvio.
  • Campos isco para bots, tempo mínimo de preenchimento e limite de reenvio na sessão.
  • Limites de comprimento, lista branca de motivos e limpeza de caracteres de controlo.
  • O corpo do correio é codificado para evitar injeção de cabeçalhos.

Cabeçalhos e política de conteúdo

  • Content-Security-Policy: scripts, imagens, tipos de letra e ligações restritos à origem e às origens de plataforma declaradas quando corresponde.
  • Strict-Transport-Security quando o sítio é servido por HTTPS.
  • X-Content-Type-Options: nosniff.
  • Referrer-Policy: strict-origin-when-cross-origin.
  • Permissions-Policy: câmara, microfone, geolocalização, pagamentos e sensores desativados.
  • Cross-Origin-Opener-Policy e Cross-Origin-Resource-Policy: same-origin.
  • Ligações externas com rel="noopener noreferrer".

O que este sítio não promete

Nenhum sítio é inexpugnável. A cifragem TLS, o DNS e a firewall de bordo dependem do alojamento quando o domínio apontar para produção. Esta página documenta controlos reais do código, não um selo de marketing.

Divulgação responsável

Se encontrar uma vulnerabilidade em rafaelnunezaponte.com, escreva-a para contacto@rafaelnunezaponte.com. Não se pede exploração pública nem dados de terceiros. O canal formal está em /.well-known/security.txt.

Contacto profissional