Introdução
A SevenRail valoriza as contribuições de pesquisadores de segurança, clientes e da comunidade de segurança em geral para nos ajudar a manter uma plataforma segura.
Se você acredita ter identificado uma vulnerabilidade de segurança que afeta nossos Serviços, incentivamos que a reporte de forma responsável.
Esta Política de Divulgação Responsável explica como reportar vulnerabilidades e como a SevenRail trabalhará com pesquisadores de segurança durante o processo de divulgação.
Nosso Compromisso
Estamos comprometidos em:
- tratar todos os relatórios com respeito;
- investigar relatórios legítimos de segurança;
- trabalhar de forma colaborativa com pesquisadores;
- resolver vulnerabilidades confirmadas de acordo com o risco e o impacto operacional;
- melhorar a segurança de nossos Serviços por meio da divulgação responsável.
Agradecemos o reporte responsável e coordenado de vulnerabilidades.
Escopo
Esta Política se aplica a vulnerabilidades que afetem Serviços operados pela SevenRail, incluindo, quando aplicável:
- websites;
- APIs;
- serviços em nuvem;
- portais administrativos;
- SDKs;
- ferramentas para desenvolvedores;
- serviços de autenticação;
- infraestrutura sob nosso controle operacional.
Serviços de terceiros são regidos pelos programas de divulgação responsável de seus respectivos provedores.
Como Reportar uma Vulnerabilidade
Envie relatórios de vulnerabilidades para:
security@SevenRail.com.br
Sempre que possível, inclua:
- uma descrição da vulnerabilidade;
- sistemas afetados;
- passos para reprodução;
- prova de conceito (se disponível);
- impacto estimado;
- capturas de tela ou evidências de apoio, quando apropriado.
Fornecer informações claras nos ajuda a investigar com mais eficiência.
O Que Solicitamos aos Pesquisadores
Solicitamos que os pesquisadores:
- ajam de boa-fé;
- evitem prejudicar clientes;
- evitem acessar dados desnecessários;
- interrompam os testes após confirmar uma vulnerabilidade;
- mantenham as vulnerabilidades confidenciais até a remediação;
- evitem interrupção dos Serviços;
- evitem violações de privacidade;
- evitem engenharia social contra nosso pessoal;
- evitem ataques físicos;
- cumpram as leis aplicáveis.
A divulgação responsável beneficia a todos.
Safe Harbor
Desde que sua pesquisa seja conduzida de boa-fé e em conformidade com esta Política, a SevenRail não buscará intencionalmente ações legais contra pesquisadores de segurança exclusivamente por identificar e reportar responsavelmente vulnerabilidades de segurança.
Este Safe Harbor não se aplica a atividades que envolvam:
- exfiltração não autorizada de dados;
- destruição de informações;
- ataques de negação de serviço;
- extorsão;
- implantação de malware;
- intrusão física;
- engenharia social;
- acesso ilegal além do razoavelmente necessário para verificar uma vulnerabilidade.
Nada nesta Política limita direitos ou obrigações previstos na legislação aplicável.
Nossos Compromissos
Após receber um relatório, faremos esforços comercialmente razoáveis para:
- confirmar o recebimento;
- avaliar o problema reportado;
- comunicar-nos com o pesquisador quando apropriado;
- priorizar a remediação de acordo com o risco;
- notificar o reportador quando o problema for resolvido, quando viável.
Os prazos de resposta podem variar conforme a complexidade da investigação.
O Que Está Fora do Escopo
Os itens a seguir geralmente ficam fora desta Política:
- relatórios de spam;
- engenharia social;
- simulações de phishing;
- testes de segurança física;
- ataques de negação de serviço;
- varreduras automatizadas de vulnerabilidades sem autorização prévia;
- vulnerabilidades em software sem suporte;
- vulnerabilidades que exijam cenários de ataque irrealistas;
- problemas envolvendo provedores terceiros fora de nosso controle operacional.
Processo de Divulgação
Incentivamos a divulgação coordenada.
Os pesquisadores devem conceder à SevenRail uma oportunidade razoável para investigar e remediar vulnerabilidades confirmadas antes de divulgar publicamente detalhes técnicos.
Quando apropriado, a SevenRail poderá coordenar a divulgação pública com o pesquisador reportador.
Reconhecimento
A SevenRail agradece os esforços de pesquisadores de segurança responsáveis.
Atualmente, a SevenRail não opera um programa público de bug bounty.
Podemos optar por reconhecer pesquisadores que façam contribuições significativas, sujeito ao consentimento deles.
Disposições Legais
Esta Política não cria direitos ou obrigações contratuais.
Nada nesta Política autoriza atividades que violem a legislação aplicável ou excedam o escopo aqui descrito.
Contato
Equipe de Segurança
security@SevenRail.com.br
Website
https://www.SevenRail.com.br
Jurídico
legal@SevenRail.com.br

