Pular para o conteúdo

Política de segurança

Como relatar uma vulnerabilidade no site da Conisec, e o que prometemos nunca pedir a você.

Última revisão

Como relatar uma vulnerabilidade

Se você encontrou uma vulnerabilidade de segurança no site da Conisec, por favor relate para a gente pela nossa página de contato antes de divulgá-la publicamente. Diga o que encontrou, como reproduzir e como gostaria de ser creditado. Vamos confirmar o recebimento do seu relato, manter você informado enquanto corrigimos e creditar você publicamente, a menos que peça o contrário.

Por favor, não rode varreduras automatizadas que degradem o site para os outros leitores, não acesse nem altere dados que não sejam seus, e não tente engenharia social contra ninguém que trabalhe na Conisec.

O que a Conisec nunca vai pedir a você

Nenhuma página deste site, nenhum e-mail nosso e nenhuma pessoa que nos represente vai pedir a você uma frase de recuperação, uma chave privada, uma assinatura ou uma conexão de carteira. Não existe circunstância em que qualquer uma dessas coisas seja necessária para ler, contatar ou trabalhar com esta publicação.

Se você se deparar com algo que diga o contrário — uma página, uma mensagem, uma conta usando o nosso nome —, não somos nós. Essa afirmação é deliberadamente incondicional, para que não precise de interpretação.

Como relatar uma vulnerabilidade neste site

Se você encontrar um defeito de segurança na própria Conisec, relate pelo contato antes de divulgá-lo publicamente e nos dê um prazo razoável para corrigir. Um relato útil inclui:

  • A URL ou o componente afetado.
  • O que um atacante conseguiria de fato realizar — o impacto, não apenas a observação.
  • Os passos mínimos para reproduzir.

Não vamos processar um pesquisador de boa-fé que teste sem degradar o serviço para outros leitores, sem acessar ou alterar dados que não sejam dele e sem fazer engenharia social com a nossa equipe. Varredura automatizada que equivale a uma negação de serviço não é teste de boa-fé.

Não mantemos hoje um programa pago de recompensas. Podemos reconhecer publicamente quem relatou, se essa pessoa quiser, e não vamos nomear ninguém que prefira o contrário.

Fora de escopo

Esta política cobre este site. Ela não cobre as corretoras, os protocolos ou as carteiras sobre os quais escrevemos — uma vulnerabilidade em um deles pertence ao processo de divulgação do próprio projeto, que é onde ela pode de fato ser corrigida. Relatos de sites de golpe que se passam por outras marcas são mais bem dirigidos à marca imitada e ao registrador competente.