Como posso relatar um bug ou uma vulnerabilidade de segurança?
Se você descobriu uma vulnerabilidade de segurança, agradecemos sua ajuda ao divulgá-la para nós de maneira responsável.
Trabalharemos com você para garantir que compreendamos o escopo do problema e que tratemos totalmente a sua preocupação. Se você acredita que descobriu uma vulnerabilidade ou tem um incidente de segurança a relatar, envie um e-mail para security@ifixit.com. Inclua um resumo detalhado do problema que você descobriu. Certifique-se de incluir um endereço de e-mail onde possamos entrar em contato caso precisemos de mais informações.
Por favor, aja de boa-fé em relação à privacidade e aos dados dos nossos membros durante a sua divulgação. Ao testar vulnerabilidades, por favor, não insira código de teste em guias públicos populares — esses guias são usados por milhares de pessoas diariamente, e interromper a experiência delas ao testar vulnerabilidades é prejudicial (Por favor, sempre crie um novo guia!). Não tomaremos medidas legais ou administrativas contra você ou sua conta se agir de acordo: pesquisadores de segurança (White Hat) são sempre bem-vindos.
Ficamos felizes em oferecer uma recompensa aos membros que relatarem vulnerabilidades de segurança válidas. Para se qualificar para crédito e uma recompensa, você deve:
- Ser a primeira pessoa a divulgar o bug de forma responsável.
- Relatar um bug que possa comprometer os dados privados dos nossos membros, contornar as proteções do sistema ou permitir o acesso a um sistema dentro da nossa infraestrutura.
Por favor, relate:
- Cross-Site Scripting (XSS) persistente
- Cross-Site Request Forgery (CSRF/XSRF)
- Autenticação quebrada
- Contorno dos modelos de privacidade e permissão da nossa estrutura
- Execução remota de código
Por favor, não relate:
- Versões desatualizadas do Wordpress sem vulnerabilidades conhecidas
- Enumeração de nomes de usuário
- Self-XSS
- Registros DNS SPF ausentes
Nossa equipe de segurança avaliará cada bug para determinar se ele se qualifica. Fazemos o nosso melhor para responder aos seus relatos de maneira oportuna. Nosso objetivo é responder dentro de 3 dias úteis; no entanto, alguns relatos levam mais tempo do que outros para serem investigados. Respondemos apenas durante o horário comercial (9h-17h PST, dias úteis, exceto feriados). E-mails repetidos NÃO resultarão em uma resposta mais rápida e podem mover o seu relato para o final da fila.