Política de divulgação de vulnerabilidades
Introdução
A Vigilbase agradece os comentários dos investigadores de segurança e do público em geral para ajudar a melhorar a nossa segurança. Se acredita ter descoberto uma vulnerabilidade, um problema de privacidade, dados expostos ou outros problemas de segurança em qualquer um dos nossos ativos, queremos ouvi-lo. Esta política descreve os passos para nos reportar vulnerabilidades, o que esperamos e o que pode esperar de nós.
Sistemas no Âmbito
Esta política aplica-se a quaisquer ativos digitais pertencentes, operados ou detidos pela Vigilbase.
Fora do âmbito
- Ativos ou outros equipamentos não pertencentes às partes participantes nesta política.
As vulnerabilidades descobertas ou suspeitas em sistemas fora do âmbito devem ser comunicadas ao fornecedor adequado ou à autoridade aplicável.
Os nossos compromissos
Ao trabalhar connosco, de acordo com esta política, pode esperar que:
- Responder ao seu relatório prontamente e trabalhar consigo para o compreender e validar;
- Esforce-se por mantê-lo informado sobre o progresso de uma vulnerabilidade à medida que é processada;
- Trabalhar para remediar as vulnerabilidades descobertas em tempo útil, dentro das nossas restrições operacionais; e
- Estenda o Safe Harbour à sua pesquisa de vulnerabilidades relacionadas com esta política.
As nossas expectativas
Ao participar de boa fé no nosso programa de divulgação de vulnerabilidades, pedimos-lhe que:
- Cumpra as regras, incluindo seguir esta política e quaisquer outros acordos relevantes. Se existir qualquer inconsistência entre esta política e quaisquer outros termos aplicáveis, os termos desta política prevalecerão;
- Comunique qualquer vulnerabilidade que descubra imediatamente;
- Evitar violar a privacidade de terceiros, perturbar os nossos sistemas, destruir dados e/ou prejudicar a experiência do utilizador;
- Utilizar apenas os Canais Oficiais para discutir connosco informação sobre vulnerabilidades;
- Forneça-nos um período de tempo razoável (pelo menos 90 dias a partir do relatório inicial) para resolver o problema antes de o divulgar publicamente;
- Realizar testes apenas nos sistemas dentro do âmbito e respeitar os sistemas e atividades fora do âmbito;
- Se uma vulnerabilidade fornecer acesso não intencional aos dados: Limite a quantidade de dados a que acede ao mínimo necessário para demonstrar eficazmente uma Prova de Conceito; e interromper os testes e enviar um relatório imediatamente se encontrar quaisquer dados do utilizador durante os testes, tais como informações de identificação pessoal (PII), informações pessoais de saúde (PHI), dados de cartão de crédito ou informações proprietárias;
- Só deve interagir com contas de teste de que é proprietário ou com permissão explícita do titular da conta; e
- Não se envolva em extorsão.
Canais Oficiais
Por favor, comunique problemas de segurança através security@vigilbase.com, incluindo todas as informações relevantes. Quanto mais pormenores fornecer, mais fácil será para nós fazer a triagem e corrigir o problema.
Porto Seguro
Ao realizar inquéritos de vulnerabilidade, de acordo com esta política, consideramos que este inquérito conduzido ao abrigo desta política é:
- Autorizado em relação a quaisquer leis anti-hacking aplicáveis, e não iniciaremos ou apoiaremos ações legais contra si por violações acidentais e de boa-fé desta política;
- Autorizado em relação a quaisquer leis anti-evasão relevantes, e não faremos qualquer reclamação contra si por contornar os controlos de tecnologia;
- Isentos de restrições nos nossos Termos de Serviço (TOS) e/ou Política de Utilização Aceitável (AUP) que possam interferir com a realização de pesquisas de segurança, e renunciamos a estas restrições de forma limitada; e
- Legal, útil para a segurança geral da Internet e conduzido de boa fé.
Espera-se que, como sempre, cumpra todas as leis aplicáveis. Se for iniciada uma ação legal por terceiros contra si e tiver cumprido esta política, tomaremos medidas para divulgar que as suas ações foram conduzidas em conformidade com esta política.
Se, a qualquer momento, tiver dúvidas ou não tiver a certeza se a sua pesquisa de segurança é consistente com esta política, envie um relatório através de um dos nossos Canais Oficiais antes de prosseguir.
NOTA: O Safe Harbour aplica-se apenas a reclamações legais sob o controlo da organização participante nesta política, e que a política não vincula terceiros independentes.
Informações de contacto
E-MAIL DE SEGURANÇA: security@vigilbase.com
CONTACTO GERAL: Visite o nosso página de contacto para outras consultas.