Skip to content

Política de divulgação de vulnerabilidades

Na Phone Verif, segurança é parte fundamental do nosso produto.

Valorizamos o trabalho de pesquisadores de segurança e da comunidade de segurança em geral para nos ajudar a identificar e resolver possíveis vulnerabilidades. Incentivamos a divulgação responsável de problemas de segurança e nos comprometemos a trabalhar com pesquisadores para investigar e corrigir vulnerabilidades relatadas.

Para saber mais sobre como protegemos a plataforma, leia Como a Phone Verif protege a verificação de telefone pelo WhatsApp.

Relatando uma vulnerabilidade

Se você acredita ter descoberto uma vulnerabilidade de segurança que afeta a Phone Verif, envie um e-mail para security@phone-verif.com.

Inclua:

  • Uma descrição da vulnerabilidade.
  • O componente ou endpoint afetado.
  • As etapas necessárias para reproduzir o problema.
  • O impacto potencial.
  • Quaisquer logs, capturas de tela ou exemplos de prova de conceito relevantes.
  • Suas informações de contato para acompanhamento.

Fornecer etapas de reprodução detalhadas nos ajuda a investigar e resolver os problemas mais rapidamente.

Nosso compromisso

Quando você relata um problema de segurança, nos comprometemos a:

  • Confirmar o recebimento do seu relatório em até 3 dias úteis.
  • Investigar o problema de boa-fé.
  • Fornecer atualizações à medida que a investigação avança.
  • Trabalhar na correção o mais rápido possível.
  • Reconhecer publicamente os pesquisadores que divulgam vulnerabilidades de forma responsável, a menos que prefiram permanecer anônimos.

Diretrizes de testes responsáveis

Ao pesquisar possíveis vulnerabilidades, pedimos que você:

  • Evite acessar, modificar ou excluir dados pertencentes a outros usuários.
  • Evite interromper a disponibilidade do serviço.
  • Evite testes automatizados que gerem tráfego excessivo.
  • Evite ataques de engenharia social contra funcionários, clientes ou usuários da Phone Verif.
  • Interrompa o teste e relate o problema assim que tiver informações suficientes para demonstrar a vulnerabilidade.

Porto seguro

Não tomaremos medidas legais contra pesquisadores que:

  • Agirem de boa-fé.
  • Seguirem esta política.
  • Evitarem violações de privacidade e interrupções de serviço.
  • Nos derem tempo razoável para investigar e resolver os problemas relatados antes da divulgação pública.

Testes realizados fora dessas diretrizes podem não se qualificar para o porto seguro.

Escopo

Esta política se aplica a vulnerabilidades que afetam:

  • APIs da Phone Verif.
  • Fluxos de verificação de telefone.
  • Dashboards de clientes.
  • Mecanismos de autenticação.
  • Infraestrutura publicamente acessível da Phone Verif.

Serviços de terceiros usados pela Phone Verif podem ter seus próprios procedimentos de relato de vulnerabilidades.

Cronograma de divulgação

Preferimos a divulgação coordenada. Após recebermos um relatório válido:

  1. Confirmamos o recebimento.
  2. Validamos e avaliamos o impacto.
  3. Desenvolvemos e implementamos uma correção.
  4. Coordenamos a divulgação pública quando apropriado.

Pedimos aos pesquisadores que deem tempo razoável para a correção antes de publicar detalhes da vulnerabilidade.

Reconhecimento

Valorizamos os pesquisadores que ajudam a melhorar a segurança da Phone Verif.

Com permissão, podemos reconhecer publicamente os colaboradores que divulgam vulnerabilidades de forma responsável.