Conteúdo da Política de Divulgação Responsável
Como reportar uma vulnerabilidade
Caso identifique uma possível vulnerabilidade em um sistema, aplicação ou serviço operado pela Iceberg Security, envie o relatório para:
E-mail: [email protected]
Sempre que possível, inclua:
- Descrição detalhada da vulnerabilidade
- URL, domínio, serviço ou recurso afetado
- Passos necessários para reprodução
- Impacto técnico ou comercial esperado
- Prova de conceito, quando aplicável
- Recomendações de correção, de forma opcional
Transparência, colaboração e proteção
Nosso compromisso
Ao receber um relatório de boa-fé, a Iceberg Security buscará:
- Confirmar o recebimento em até 48 horas
- Analisar tecnicamente a vulnerabilidade reportada
- Manter comunicação durante o processo de validação
- Trabalhar para corrigir a vulnerabilidade no menor prazo possível
- Informar quando a correção for concluída
Confidencialidade e cooperação
Divulgação responsável
Solicitamos que o pesquisador:
- Não divulgue publicamente a vulnerabilidade antes da correção
- Conceda prazo razoável para análise e mitigação
- Mantenha confidencialidade durante o tratamento do caso
- Evite acessar, copiar, alterar ou excluir dados além do estritamente necessário para comprovação
Após a correção, eventual divulgação técnica deverá ser previamente coordenada com a Iceberg Security.
Pesquisa ética e responsável
Testes permitidos
São bem-vindos testes realizados de forma ética, responsável e sem impacto indevido para clientes, usuários ou infraestrutura.
- Falhas de autenticação
- Falhas de autorização e controle de acesso
- Vulnerabilidades relacionadas ao OWASP
- Configurações inseguras
- Exposição indevida de informações
- Validações insuficientes
- Falhas de lógica de negócio
Limites obrigatórios
Atividades não permitidas
Não realize ações que possam causar indisponibilidade, fraude, prejuízo, exposição indevida ou comprometimento de dados de terceiros.
- Ataques de negação de serviço, DoS ou DDoS
- Engenharia social contra colaboradores, clientes ou parceiros
- Phishing, spam ou envio de conteúdo malicioso
- Uso de malware, ransomware ou mecanismos de persistência
- Destruição, alteração ou exclusão de dados
- Acesso deliberado a informações de clientes ou usuários
- Continuidade da exploração após a comprovação da vulnerabilidade
Sempre utilize o método de menor impacto possível para demonstrar uma vulnerabilidade.
Sistemas e serviços oficiais
Escopo
Esta política aplica-se aos sistemas, aplicações, plataformas, serviços e domínios operados oficialmente pela Iceberg Security, incluindo, entre outros:
- Code
- Serviços publicados sob domínios oficiais da Iceberg Security
Sistemas de terceiros, parceiros, fornecedores ou clientes somente fazem parte do escopo quando houver autorização expressa.
Cooperação responsável
Atuação de boa-fé
A Iceberg Security considera de boa-fé a pesquisa realizada com o objetivo de identificar e reportar vulnerabilidades, respeitando integralmente esta política.
Pesquisadores que atuarem de boa-fé, evitarem prejuízos e colaborarem durante o processo não serão alvo de medidas legais relacionadas exclusivamente às atividades autorizadas por esta política.
Essa proteção não se aplica a atividades ilícitas, extorsão, coerção, violação de privacidade, fraude, dano intencional ou descumprimento das limitações aqui estabelecidas.
Reconhecimento
Recompensas
Atualmente, a Iceberg Security não mantém um programa público de Bug Bounty e não garante recompensa financeira, brindes ou qualquer forma de compensação.
Relatórios válidos poderão ser reconhecidos futuramente, conforme critérios internos e mediante autorização do pesquisador.
Idiomas aceitos
Aceitamos relatórios em Português do Brasil, Espanhol e Inglês.
Agradecemos sua colaboração para tornar nossos produtos e serviços mais seguros.
Reportar vulnerabilidade