Política de segurança
Se descobriu uma vulnerabilidade de segurança, por favor comunique-a de forma responsável. Nosso objetivo é reconhecer as comunicações em até 3 dias úteis e, sempre que prático, fornecer uma avaliação inicial ou próximos passos em até 10 dias úteis.
Abordagem de Segurança
Utilizamos salvaguardas técnicas e organizacionais razoáveis apropriadas para uma pequena aplicação hospedada. Nenhum serviço de internet pode ser garantido completamente seguro, mas trabalhamos para reduzir riscos através de HTTPS, senhas criptografadas, acesso administrativo restrito, backups, atualizações de software e monitoramento.
Nosso Compromisso
Amar Micro Inc. leva a sério a segurança do wed.money e de seus usuários. Nosso objetivo é:
- Abordar vulnerabilidades confirmadas prontamente com atualizações de segurança;
- Notificar usuários registrados de problemas críticos de segurança quando apropriado ou legalmente obrigatório;
- Praticar divulgação responsável coordenada;
- Reconhecer pesquisadores que comunicam responsavelmente (exceto se anonimato for solicitado).
Escopo
Esta política cobre vulnerabilidades em:
- A aplicação wed.money (todos os componentes PHP, JS, SQL);
- O site e API do wed.money em https://wed.money.
Fora do escopo:
- Bibliotecas de terceiros (comunique aqueles aos seus mantenedores);
- Ataques de engenharia social ou phishing;
- Ataques de negação de serviço.
Comunicação de uma Vulnerabilidade
Por favor, não comunique problemas de segurança através de fóruns públicos, redes sociais ou canais de suporte.
Comunique de forma privada para:
Security Contact: security@wed.money
O que Incluir
- Tipo de vulnerabilidade (injeção SQL, XSS, bypass de autenticação, CSRF, etc.);
- Componente ou URL afetado;
- Instruções passo a passo para reprodução;
- Prova de conceito ou capturas de tela, se disponível;
- Impacto potencial;
- Seu nome/identificação para reconhecimento, ou uma solicitação de anonimato.
Processo de Divulgação
| Cronograma esperado | Ação |
|---|---|
| Objetivo: cerca de 3 dias úteis | Reconhecer recebimento |
| Objetivo: cerca de 10 dias úteis | Fornecer avaliação inicial, justificativa de recusa ou próximos passos |
| Objetivo: cerca de 30 dias | Fornecer direcionamento de remediação ou status para problemas confirmados |
| Quando prático após lançamento de correção | Notificá-lo para que você possa verificar a correção |
| Quando apropriado (frequentemente cerca de 90 dias após a correção) | Divulgação pública coordenada (se o pesquisador desejar) |
Proteção Legal
Não tomaremos ações legais contra pesquisadores que:
- Comuniquem de boa fé através desta política;
- Evitem violações de privacidade, destruição de dados e interrupção de serviço;
- Não explorem a vulnerabilidade além de uma prova de conceito mínima;
- Testem apenas contra sua própria conta, não contra dados de outros usuários.
A proteção legal não se aplica a atividades que violem a lei independentemente da intenção, como acessar a conta ou dados de outro usuário sem autorização.
Problemas Fora do Escopo
Os itens a seguir geralmente não serão aceitos:
- Problemas que exigem acesso físico a um servidor;
- Relatórios de scanners automatizados sem exploração verificada;
- Headers de segurança ausentes sem impacto demostrável;
- Problemas que exigem que o atacante já tenha acesso total à conta;
- Vulnerabilidades em bibliotecas de terceiros (comunique a esses projetos).
Proteção da Sua Conta
Recomendamos essas práticas para manter sua conta segura:
- Use uma senha forte e única, não compartilhada com outros serviços;
- Não compartilhe suas credenciais com membros do grupo — convide-os em vez disso;
- Faça logout quando usar computadores compartilhados ou públicos;
- Contate-nos imediatamente se notar atividade desconhecida em sua conta.
Atualizações de Segurança
As correções de segurança são implantadas no serviço hospedado. Em caso de incidentes críticos, nosso objetivo é comunicar com usuários afetados prontamente assim que tivermos informações verificadas suficientes para fornecer orientação útil.