Política de divulgação de vulnerabilidades
Na Phone Verif, segurança é parte fundamental do nosso produto.
Valorizamos o trabalho de pesquisadores de segurança e da comunidade de segurança em geral para nos ajudar a identificar e resolver possíveis vulnerabilidades. Incentivamos a divulgação responsável de problemas de segurança e nos comprometemos a trabalhar com pesquisadores para investigar e corrigir vulnerabilidades relatadas.
Para saber mais sobre como protegemos a plataforma, leia Como a Phone Verif protege a verificação de telefone pelo WhatsApp.
Relatando uma vulnerabilidade
Se você acredita ter descoberto uma vulnerabilidade de segurança que afeta a Phone Verif, envie um e-mail para security@phone-verif.com.
Inclua:
- Uma descrição da vulnerabilidade.
- O componente ou endpoint afetado.
- As etapas necessárias para reproduzir o problema.
- O impacto potencial.
- Quaisquer logs, capturas de tela ou exemplos de prova de conceito relevantes.
- Suas informações de contato para acompanhamento.
Fornecer etapas de reprodução detalhadas nos ajuda a investigar e resolver os problemas mais rapidamente.
Nosso compromisso
Quando você relata um problema de segurança, nos comprometemos a:
- Confirmar o recebimento do seu relatório em até 3 dias úteis.
- Investigar o problema de boa-fé.
- Fornecer atualizações à medida que a investigação avança.
- Trabalhar na correção o mais rápido possível.
- Reconhecer publicamente os pesquisadores que divulgam vulnerabilidades de forma responsável, a menos que prefiram permanecer anônimos.
Diretrizes de testes responsáveis
Ao pesquisar possíveis vulnerabilidades, pedimos que você:
- Evite acessar, modificar ou excluir dados pertencentes a outros usuários.
- Evite interromper a disponibilidade do serviço.
- Evite testes automatizados que gerem tráfego excessivo.
- Evite ataques de engenharia social contra funcionários, clientes ou usuários da Phone Verif.
- Interrompa o teste e relate o problema assim que tiver informações suficientes para demonstrar a vulnerabilidade.
Porto seguro
Não tomaremos medidas legais contra pesquisadores que:
- Agirem de boa-fé.
- Seguirem esta política.
- Evitarem violações de privacidade e interrupções de serviço.
- Nos derem tempo razoável para investigar e resolver os problemas relatados antes da divulgação pública.
Testes realizados fora dessas diretrizes podem não se qualificar para o porto seguro.
Escopo
Esta política se aplica a vulnerabilidades que afetam:
- APIs da Phone Verif.
- Fluxos de verificação de telefone.
- Dashboards de clientes.
- Mecanismos de autenticação.
- Infraestrutura publicamente acessível da Phone Verif.
Serviços de terceiros usados pela Phone Verif podem ter seus próprios procedimentos de relato de vulnerabilidades.
Cronograma de divulgação
Preferimos a divulgação coordenada. Após recebermos um relatório válido:
- Confirmamos o recebimento.
- Validamos e avaliamos o impacto.
- Desenvolvemos e implementamos uma correção.
- Coordenamos a divulgação pública quando apropriado.
Pedimos aos pesquisadores que deem tempo razoável para a correção antes de publicar detalhes da vulnerabilidade.
Reconhecimento
Valorizamos os pesquisadores que ajudam a melhorar a segurança da Phone Verif.
Com permissão, podemos reconhecer publicamente os colaboradores que divulgam vulnerabilidades de forma responsável.