Saltar para o conteúdo

Política de Segurança

Como reportar uma vulnerabilidade e o que esperar de nós.

Reportar uma vulnerabilidade

Se acredita que encontrou um problema de segurança que afeta a Zoctus, envie um email para security@zoctus.com com a descrição, os passos para reproduzir e os registos relevantes. Relatórios assinados com PGP são bem-vindos mas não obrigatórios.

O que incluir

  • O URL ou endpoint vulnerável
  • Passos de reprodução (curl, browser, excerto de código)
  • Comportamento esperado e comportamento observado
  • Avaliação de impacto (na sua perspetiva)
  • Contacto para seguimento

O nosso compromisso

  • Confirmação em 3 dias úteis
  • Triagem em 7 dias úteis (severidade, âmbito, responsável)
  • Atualizações a cada 7 dias enquanto a correção estiver em desenvolvimento
  • Prazo de resolução acordado consigo para problemas de severidade média ou alta
  • Crédito no nosso registo de divulgação, se o desejar (e seguir as regras abaixo)

Regras de safe harbour

Não avançaremos com ação legal contra investigadores que atuem de boa-fé e dentro do âmbito. Para ficar dentro do âmbito:

  • Não aceda, modifique nem apague dados que não sejam seus
  • Não execute verificações automáticas que degradem o serviço para outros utilizadores
  • Não faça engenharia social a colaboradores da Zoctus
  • Não divulgue publicamente antes de a correção estar publicada ou de terem passado 90 dias (o que ocorrer primeiro) sem coordenação

Fora de âmbito

  • Relatórios de scanners automáticos sem prova de impacto
  • Falta de cabeçalhos de segurança sem cadeia de exploração funcional
  • Self-XSS em que o utilizador tem de colar código na própria consola
  • Problemas em browsers sem suporte
  • Ataques de engenharia social a colaboradores de lojas

Recompensas

Não temos atualmente um programa pago. Problemas graves podem receber reconhecimento e merchandising da Zoctus.

Formato legível por máquinas

Consulte /.well-known/security.txt para o registo de contacto RFC 9116.