Segurança
Controles em produção
- HTTPS obrigatório em todo o domínio, com certificado renovado automaticamente.
- HSTS (HTTP Strict Transport Security) com preload, impedindo downgrade para HTTP.
- Content-Security-Policy restritiva, limitando origens de script, estilo e conexão.
- X-Content-Type-Options: nosniff e Referrer-Policy: strict-origin-when-cross-origin.
- Cookies, quando emitidos, com atributos
Secure,HttpOnlyeSameSite. - Limitação de taxa (rate limiting) e WAF gerenciado na borda, contra varredura, força bruta e abuso automatizado.
- Desafio anti-automação (Cloudflare Turnstile) no formulário de contato.
- Logs de acesso mantidos pelo prazo mínimo legal (art. 15 da Lei nº 12.965/2014), usados apenas para segurança e diagnóstico.
O que este site não coleta
Este site institucional não coleta dado de saúde. Laudos e dados clínicos são tratados apenas no portal de laudos, com autenticação individual própria e controles específicos para dado sensível.
Relato responsável de vulnerabilidades
Encontrou um problema de segurança? Relate com responsabilidade — não explore além do necessário para demonstrar o problema, não acesse dados de terceiros, e nos dê tempo razoável para corrigir antes de qualquer divulgação pública.
Contato: drleonunes@drleonunes.com.br · security.txt (RFC 9116)
Escopo
Este canal cobre o site institucional (drleonunes.com.br) e seus subdomínios públicos.
Não é um canal de suporte geral — para isso, use a página de Contato.