Encontrou uma falha de segurança em uma fechadura ou no Gateway NARA? Nos avise por este canal.
seguranca@naralocks.com.brEndereço para relatos: seguranca@naralocks.com.br
Pedimos que a vulnerabilidade não seja divulgada publicamente até que uma correção esteja disponível. Quem reportar de boa-fé, seguindo esta política, não sofrerá nenhuma medida legal da nossa parte por conta do relato.
Nosso processo segue as práticas internacionais de referência: ISO/IEC 29147 (divulgação de vulnerabilidades) e ISO/IEC 30111 (tratamento de vulnerabilidades).
| Etapa | Prazo |
|---|---|
| Confirmação de recebimento do relato | até 5 dias úteis |
| Avaliação inicial e classificação de severidade | até 15 dias corridos |
| Correção ou medida de mitigação | até 90 dias corridos |
| Divulgação pública do aviso | após a correção, ou em até 90 dias — o que ocorrer primeiro |
Quando a falha está em um componente de terceiro — como o firmware do fabricante ou a plataforma TTLock — repassamos o relato ao fornecedor responsável e acompanhamos até a resolução.
Histórico de vulnerabilidades identificadas, mitigações e correções, do mais recente ao mais antigo.
Garantimos atualizações de segurança por no mínimo 2 anos após o lançamento do produto, ou enquanto ele estiver sendo comercializado — o que se estender por mais tempo.
Como verificar a versão: abra o app TTLock, entre na fechadura ou no Gateway e confira a versão de firmware em Configurações do dispositivo.
Como aplicar: para a fechadura, o celular precisa estar próximo (atualização via Bluetooth); o Gateway atualiza sozinho pela rede.
Não é automático: a atualização é iniciada pelo usuário no app — não roda sozinha em segundo plano.
Boas práticas simples que reduzem bastante o risco de acesso indevido.
Os produtos NARA funcionam com dados que identificam quem acessa a porta. Abaixo, o que é coletado, onde fica armazenado e como apagar.
Senhas numéricas e identificadores dos cartões de aproximação ficam gravados na memória da fechadura, de forma cifrada. Já a digital não é armazenada como imagem: o sensor gera um modelo matemático a partir dela, armazenado no próprio módulo biométrico. Não é possível reconstruir a digital a partir dele.
O aplicativo TTLock, operado pela Hangzhou Sciener Smart Technology, mantém sua conta de usuário, a lista de dispositivos, os usuários com acesso autorizado e o registro de aberturas. O Gateway NARA não guarda dados pessoais: ele apenas transporta a comunicação entre a fechadura e a plataforma.
Você pode remover senhas, digitais e cartões individualmente pelo aplicativo, a qualquer momento. O reset de fábrica da fechadura apaga todos os dados gravados no equipamento. A exclusão da conta e do histórico na plataforma TTLock é feita pelo próprio aplicativo.
Execute o reset de fábrica antes de repassar o equipamento a outra pessoa. Sem isso, senhas e digitais cadastradas permanecem gravadas.
For security researchers: to report a vulnerability in NARA products, email seguranca@naralocks.com.br with the affected product/model, firmware version (if known), reproduction steps and observed impact. Please do not disclose publicly until a fix is available.