Free cookie consent management tool by TermsFeed
Skip to main content

Política de Divulgação de Vulnerabilidades

Política de Divulgação de Vulnerabilidades

Introdução

A Powerfleet está comprometida em garantir a segurança de seus clientes por meio da proteção de suas informações sensíveis de acordo com a legislação aplicável. Esta política tem como objetivo fornecer aos pesquisadores de segurança diretrizes claras para conduzir atividades de descoberta de vulnerabilidades e transmitir nossas preferências para o envio de vulnerabilidades descobertas para nós.

Esta política descreve os sistemas e tipos de pesquisa que ela abrange e como enviar relatórios de vulnerabilidade para nós.

Autorização

Se você fizer um esforço de boa-fé para cumprir esta política durante sua pesquisa de segurança, consideraremos sua pesquisa autorizada. Trabalharemos com você para entender e resolver o problema rapidamente, e a Powerfleet não recomendará nem buscará ação judicial cível relacionada à sua pesquisa.

Diretrizes

Nos termos desta política, "pesquisa" significa atividades nas quais você:

  • Nos notifica o mais rápido possível após descobrir um problema de segurança real ou potencial.
  • Faz todo esforço para evitar violações de privacidade, degradação da experiência do usuário, interrupção de sistemas de produção e destruição ou manipulação de dados.
  • Utiliza exploits somente na medida necessária para confirmar a presença de uma vulnerabilidade. Não utiliza um exploit para comprometer ou exfiltrar dados, estabelecer acesso persistente por linha de comando, ou usar o exploit para migrar para outros sistemas.
  • Não envia um alto volume de relatórios de baixa qualidade (por exemplo, enviando vulnerabilidades que não podemos reproduzir ou aceitar, e envios com informações inadequadas).
  • Concorda em não divulgar suas descobertas a mais ninguém.

Assim que você estabelecer que uma vulnerabilidade existe ou encontrar quaisquer dados sensíveis (incluindo informações de identificação pessoal, informações financeiras, ou informações proprietárias ou segredos comerciais de qualquer parte), você deve interromper seu teste, nos notificar imediatamente e não divulgar esses dados a mais ninguém.

Métodos de teste

Os seguintes métodos de teste não são autorizados:

  • Testes de negação de serviço de rede (DoS ou DDoS) ou outros testes que prejudiquem o acesso a, ou danifiquem, um sistema ou dados.
  • Testes físicos (por exemplo, acesso ao escritório, portas abertas, "tailgating"), engenharia social (por exemplo, phishing, vishing), ou qualquer outro teste de vulnerabilidade não técnico.
  • Explorar vulnerabilidades identificadas de uma maneira que coloque em risco a confidencialidade, a integridade e/ou a disponibilidade de quaisquer recursos que não sejam explicitamente de sua propriedade durante os processos de teste.
  • Usar suas descobertas ou buscar vulnerabilidades descobertas para phishing, spam, engenharia social, ou de qualquer outra forma fraudar alguém durante os testes para obter mais acesso.

Escopo

Esta política se aplica aos seguintes sistemas e serviços disponíveis aqui:

Qualquer serviço não expressamente listado acima, como quaisquer serviços conectados, está excluído do escopo e não é autorizado para testes. Além disso, vulnerabilidades encontradas em sistemas de nossos fornecedores estão fora do escopo desta política e devem ser relatadas diretamente ao fornecedor de acordo com sua política de divulgação (se houver).

(coletivamente, "Nossos Sistemas")

Se você não tiver certeza se um sistema está dentro do escopo ou não, entre em contato conosco em Este endereço de e-mail está sendo protegido de spambots. Você precisa habilitar o JavaScript para visualizá-lo..

Embora desenvolvamos e mantenhamos outros sistemas ou serviços acessíveis pela internet, solicitamos que a pesquisa e os testes ativos sejam conduzidos apenas nos sistemas e serviços cobertos pelo escopo deste documento. Se houver um sistema específico fora do escopo que você acredita merecer testes, entre em contato conosco para discutir o assunto primeiro. Podemos ampliar o escopo desta política ao longo do tempo.

Relatando uma vulnerabilidade

As informações enviadas nos termos desta política serão usadas apenas para fins defensivos – para mitigar ou remediar vulnerabilidades. A menos que exigido pela legislação aplicável, não compartilharemos seu nome ou informações de contato sem permissão expressa.

Aceitamos relatórios de vulnerabilidade em Este endereço de e-mail está sendo protegido de spambots. Você precisa habilitar o JavaScript para visualizá-lo.. Os relatórios podem ser enviados de forma anônima. Se você compartilhar informações de contato, confirmaremos o recebimento do seu relatório em até cinco (5) dias úteis.

Ao enviar uma vulnerabilidade, você reconhece que não tem expectativa de pagamento e renuncia expressamente a quaisquer futuras reivindicações de pagamento contra a Powerfleet relacionadas ao seu envio.

O que gostaríamos de ver de você

Para nos ajudar a triar e priorizar os envios, recomendamos que seus relatórios:

  • Descrevam o local onde a vulnerabilidade foi descoberta e o impacto potencial da exploração.
  • Ofereçam uma descrição detalhada das etapas necessárias para reproduzir a vulnerabilidade (scripts de prova de conceito ou capturas de tela são úteis).
  • Estejam em inglês, se possível.

O que você pode esperar de nós

Quando você optar por compartilhar suas informações de contato conosco, nos comprometemos a nos coordenar com você da forma mais aberta e rápida possível.

  • Em até cinco (5) dias úteis, confirmaremos que seu relatório foi recebido.
  • Tentaremos confirmar a existência da vulnerabilidade para você e ser o mais transparentes possível sobre quais medidas estamos tomando durante o processo de remediação, incluindo sobre problemas ou desafios que possam atrasar a resolução.
  • Manteremos um diálogo aberto para discutir os problemas.

Dúvidas

Dúvidas relacionadas a esta política podem ser enviadas para Este endereço de e-mail está sendo protegido de spambots. Você precisa habilitar o JavaScript para visualizá-lo..

Entre em Contato Conosco
Entre em contato para saber mais sobre como as soluções da Powerfleet ajudam empresas a salvar vidas, economizar tempo e dinheiro.

Contato do WhatsApp

Preencha o formulário abaixo para iniciar a conversa.