Política de Divulgação de Vulnerabilidades
Política de Divulgação de Vulnerabilidades
Introdução
A Powerfleet está comprometida em garantir a segurança de seus clientes por meio da proteção de suas informações sensíveis de acordo com a legislação aplicável. Esta política tem como objetivo fornecer aos pesquisadores de segurança diretrizes claras para conduzir atividades de descoberta de vulnerabilidades e transmitir nossas preferências para o envio de vulnerabilidades descobertas para nós.
Esta política descreve os sistemas e tipos de pesquisa que ela abrange e como enviar relatórios de vulnerabilidade para nós.
Autorização
Se você fizer um esforço de boa-fé para cumprir esta política durante sua pesquisa de segurança, consideraremos sua pesquisa autorizada. Trabalharemos com você para entender e resolver o problema rapidamente, e a Powerfleet não recomendará nem buscará ação judicial cível relacionada à sua pesquisa.
Diretrizes
Nos termos desta política, "pesquisa" significa atividades nas quais você:
- Nos notifica o mais rápido possível após descobrir um problema de segurança real ou potencial.
- Faz todo esforço para evitar violações de privacidade, degradação da experiência do usuário, interrupção de sistemas de produção e destruição ou manipulação de dados.
- Utiliza exploits somente na medida necessária para confirmar a presença de uma vulnerabilidade. Não utiliza um exploit para comprometer ou exfiltrar dados, estabelecer acesso persistente por linha de comando, ou usar o exploit para migrar para outros sistemas.
- Não envia um alto volume de relatórios de baixa qualidade (por exemplo, enviando vulnerabilidades que não podemos reproduzir ou aceitar, e envios com informações inadequadas).
- Concorda em não divulgar suas descobertas a mais ninguém.
Assim que você estabelecer que uma vulnerabilidade existe ou encontrar quaisquer dados sensíveis (incluindo informações de identificação pessoal, informações financeiras, ou informações proprietárias ou segredos comerciais de qualquer parte), você deve interromper seu teste, nos notificar imediatamente e não divulgar esses dados a mais ninguém.
Métodos de teste
Os seguintes métodos de teste não são autorizados:
- Testes de negação de serviço de rede (DoS ou DDoS) ou outros testes que prejudiquem o acesso a, ou danifiquem, um sistema ou dados.
- Testes físicos (por exemplo, acesso ao escritório, portas abertas, "tailgating"), engenharia social (por exemplo, phishing, vishing), ou qualquer outro teste de vulnerabilidade não técnico.
- Explorar vulnerabilidades identificadas de uma maneira que coloque em risco a confidencialidade, a integridade e/ou a disponibilidade de quaisquer recursos que não sejam explicitamente de sua propriedade durante os processos de teste.
- Usar suas descobertas ou buscar vulnerabilidades descobertas para phishing, spam, engenharia social, ou de qualquer outra forma fraudar alguém durante os testes para obter mais acesso.
Escopo
Esta política se aplica aos seguintes sistemas e serviços disponíveis aqui:
Qualquer serviço não expressamente listado acima, como quaisquer serviços conectados, está excluído do escopo e não é autorizado para testes. Além disso, vulnerabilidades encontradas em sistemas de nossos fornecedores estão fora do escopo desta política e devem ser relatadas diretamente ao fornecedor de acordo com sua política de divulgação (se houver).
(coletivamente, "Nossos Sistemas")
Se você não tiver certeza se um sistema está dentro do escopo ou não, entre em contato conosco em
Embora desenvolvamos e mantenhamos outros sistemas ou serviços acessíveis pela internet, solicitamos que a pesquisa e os testes ativos sejam conduzidos apenas nos sistemas e serviços cobertos pelo escopo deste documento. Se houver um sistema específico fora do escopo que você acredita merecer testes, entre em contato conosco para discutir o assunto primeiro. Podemos ampliar o escopo desta política ao longo do tempo.
Relatando uma vulnerabilidade
As informações enviadas nos termos desta política serão usadas apenas para fins defensivos – para mitigar ou remediar vulnerabilidades. A menos que exigido pela legislação aplicável, não compartilharemos seu nome ou informações de contato sem permissão expressa.
Aceitamos relatórios de vulnerabilidade em
Ao enviar uma vulnerabilidade, você reconhece que não tem expectativa de pagamento e renuncia expressamente a quaisquer futuras reivindicações de pagamento contra a Powerfleet relacionadas ao seu envio.
O que gostaríamos de ver de você
Para nos ajudar a triar e priorizar os envios, recomendamos que seus relatórios:
- Descrevam o local onde a vulnerabilidade foi descoberta e o impacto potencial da exploração.
- Ofereçam uma descrição detalhada das etapas necessárias para reproduzir a vulnerabilidade (scripts de prova de conceito ou capturas de tela são úteis).
- Estejam em inglês, se possível.
O que você pode esperar de nós
Quando você optar por compartilhar suas informações de contato conosco, nos comprometemos a nos coordenar com você da forma mais aberta e rápida possível.
- Em até cinco (5) dias úteis, confirmaremos que seu relatório foi recebido.
- Tentaremos confirmar a existência da vulnerabilidade para você e ser o mais transparentes possível sobre quais medidas estamos tomando durante o processo de remediação, incluindo sobre problemas ou desafios que possam atrasar a resolução.
- Manteremos um diálogo aberto para discutir os problemas.
Dúvidas
Dúvidas relacionadas a esta política podem ser enviadas para
North America
Europe
Deutschland
Asia-Pacific
Canada (Français)
Africa
Argentina
México
Brasil