InvestOps Backoffice é um projeto de portfólio / demonstração. A stack local sobe com credenciais de demonstração (investops/investops) e sem autenticação, por decisão de escopo documentada no ADR 0006. Isso é intencional para facilitar o onboarding e não deve ser tratado como vulnerabilidade — a stack não deve ser exposta na internet (ver aviso no README).
Se encontrar um problema de segurança real (não os defaults de demo acima), por favor não abra uma issue pública. Use o canal privado do GitHub:
- Aba Security do repositório → Report a vulnerability (GitHub Security Advisories).
- Descreva o problema, o impacto e um passo a passo de reprodução.
Você receberá um retorno assim que possível. Correções relevantes serão publicadas na branch main.
Apenas a branch main (última release) recebe correções.