Divulgação responsável
Atualizada em
Se você encontrou uma vulnerabilidade na UNIFOKAL, queremos saber. Esta política diz como relatar, o que está no escopo e como trabalhamos com você até o conserto.
Como relatar
Escreva para privacidade@unifokal.com com a descrição da falha, os passos para reproduzir, o endereço afetado e o impacto que você observou. Aceitamos relatos em português e em inglês.
Os mesmos dados estão no arquivo /.well-known/security.txt, no formato da RFC 9116, para quem chega por ferramenta.
Escopo
- O site unifokal.com e as páginas publicadas nele.
- A API em api.unifokal.com, usada com a sua própria chave de sandbox.
- O widget de verificação e o painel do cliente, acessados com a sua própria conta.
- Negação de serviço, testes de volume e varredura automática em alta taxa.
- Engenharia social contra pessoas e qualquer teste físico.
- Acesso, alteração ou retenção de dado de outra conta ou de pessoa real.
- Serviços de terceiros, inclusive os fornecedores da lista de subprocessadores: relate a falha diretamente a eles.
- O site de um cliente que usa o nosso widget: a falha no site é com o cliente, a falha no widget é com a gente.
Como testar sem prejudicar ninguém
- Use só contas suas e o ambiente de sandbox.
- Se encontrar dado pessoal de outra pessoa, pare na hora, não guarde cópia e relate.
- Demonstre o impacto com o mínimo necessário: uma prova de conceito, não uma exploração.
O que você pode esperar
Confirmamos o recebimento do seu relato, avaliamos o impacto e mantemos você informado até o conserto.
Esta é uma política de divulgação coordenada, sem recompensa em dinheiro.
Crédito ao pesquisador
Depois do conserto, damos crédito público pelo relato, com o nome ou o apelido que você escolher. Se preferir, o relato fica anônimo.
Divulgação coordenada
Pedimos que você não publique detalhes da vulnerabilidade antes do conserto. Quando ele sair, combinamos com você quando e como publicar.