Política de Segurança
Como reportar uma vulnerabilidade e o que esperar de nós.
Reportar uma vulnerabilidade
Se acredita que encontrou um problema de segurança que afeta a Zoctus, envie um email para security@zoctus.com com a descrição, os passos para reproduzir e os registos relevantes. Relatórios assinados com PGP são bem-vindos mas não obrigatórios.
O que incluir
- O URL ou endpoint vulnerável
- Passos de reprodução (curl, browser, excerto de código)
- Comportamento esperado e comportamento observado
- Avaliação de impacto (na sua perspetiva)
- Contacto para seguimento
O nosso compromisso
- Confirmação em 3 dias úteis
- Triagem em 7 dias úteis (severidade, âmbito, responsável)
- Atualizações a cada 7 dias enquanto a correção estiver em desenvolvimento
- Prazo de resolução acordado consigo para problemas de severidade média ou alta
- Crédito no nosso registo de divulgação, se o desejar (e seguir as regras abaixo)
Regras de safe harbour
Não avançaremos com ação legal contra investigadores que atuem de boa-fé e dentro do âmbito. Para ficar dentro do âmbito:
- Não aceda, modifique nem apague dados que não sejam seus
- Não execute verificações automáticas que degradem o serviço para outros utilizadores
- Não faça engenharia social a colaboradores da Zoctus
- Não divulgue publicamente antes de a correção estar publicada ou de terem passado 90 dias (o que ocorrer primeiro) sem coordenação
Fora de âmbito
- Relatórios de scanners automáticos sem prova de impacto
- Falta de cabeçalhos de segurança sem cadeia de exploração funcional
- Self-XSS em que o utilizador tem de colar código na própria consola
- Problemas em browsers sem suporte
- Ataques de engenharia social a colaboradores de lojas
Recompensas
Não temos atualmente um programa pago. Problemas graves podem receber reconhecimento e merchandising da Zoctus.
Formato legível por máquinas
Consulte /.well-known/security.txt para o registo de contacto RFC 9116.

