Segurança

Como reportar uma vulnerabilidade nos produtos NARA, e o que fazemos quando recebemos uma.

Como reportar uma vulnerabilidade

Encontrou uma falha de segurança em uma fechadura ou no Gateway NARA? Nos avise por este canal.

Endereço para relatos: seguranca@naralocks.com.br

O que incluir no relato

  • Produto e modelo afetado (Sobrepor, Maçaneta ou Gateway)
  • Versão de firmware, se souber
  • Passos para reproduzir o problema
  • Impacto observado

Pedimos que a vulnerabilidade não seja divulgada publicamente até que uma correção esteja disponível. Quem reportar de boa-fé, seguindo esta política, não sofrerá nenhuma medida legal da nossa parte por conta do relato.

Política de Divulgação Coordenada de Vulnerabilidades

Nosso processo segue as práticas internacionais de referência: ISO/IEC 29147 (divulgação de vulnerabilidades) e ISO/IEC 30111 (tratamento de vulnerabilidades).

EtapaPrazo
Confirmação de recebimento do relatoaté 5 dias úteis
Avaliação inicial e classificação de severidadeaté 15 dias corridos
Correção ou medida de mitigaçãoaté 90 dias corridos
Divulgação pública do avisoapós a correção, ou em até 90 dias — o que ocorrer primeiro

Quando a falha está em um componente de terceiro — como o firmware do fabricante ou a plataforma TTLock — repassamos o relato ao fornecedor responsável e acompanhamos até a resolução.

Avisos de segurança

Histórico de vulnerabilidades identificadas, mitigações e correções, do mais recente ao mais antigo.

Nenhuma vulnerabilidade de segurança foi reportada ou identificada até o momento. Assim que houver um aviso, ele será publicado aqui com data, produtos afetados, severidade e a correção disponível.

Atualizações de firmware

Garantimos atualizações de segurança por no mínimo 2 anos após o lançamento do produto, ou enquanto ele estiver sendo comercializado — o que se estender por mais tempo.

Como verificar a versão: abra o app TTLock, entre na fechadura ou no Gateway e confira a versão de firmware em Configurações do dispositivo.

Como aplicar: para a fechadura, o celular precisa estar próximo (atualização via Bluetooth); o Gateway atualiza sozinho pela rede.

Não é automático: a atualização é iniciada pelo usuário no app — não roda sozinha em segundo plano.

Baixar na App Store Baixar no Google Play

Uso seguro dos produtos

Boas práticas simples que reduzem bastante o risco de acesso indevido.

Ver manuais

Dados pessoais

Os produtos NARA funcionam com dados que identificam quem acessa a porta. Abaixo, o que é coletado, onde fica armazenado e como apagar.

Armazenado no próprio equipamento

Senhas numéricas e identificadores dos cartões de aproximação ficam gravados na memória da fechadura, de forma cifrada. Já a digital não é armazenada como imagem: o sensor gera um modelo matemático a partir dela, armazenado no próprio módulo biométrico. Não é possível reconstruir a digital a partir dele.

Armazenado na plataforma TTLock

O aplicativo TTLock, operado pela Hangzhou Sciener Smart Technology, mantém sua conta de usuário, a lista de dispositivos, os usuários com acesso autorizado e o registro de aberturas. O Gateway NARA não guarda dados pessoais: ele apenas transporta a comunicação entre a fechadura e a plataforma.

Como apagar

Você pode remover senhas, digitais e cartões individualmente pelo aplicativo, a qualquer momento. O reset de fábrica da fechadura apaga todos os dados gravados no equipamento. A exclusão da conta e do histórico na plataforma TTLock é feita pelo próprio aplicativo.

Ao vender ou descartar

Execute o reset de fábrica antes de repassar o equipamento a outra pessoa. Sem isso, senhas e digitais cadastradas permanecem gravadas.

For security researchers: to report a vulnerability in NARA products, email seguranca@naralocks.com.br with the affected product/model, firmware version (if known), reproduction steps and observed impact. Please do not disclose publicly until a fix is available.