Divulgação Responsável de Vulnerabilidades de Segurança
Trabalhamos com a comunidade de segurança para tornar o iFixit seguro para todos.
Relatar problemas de segurança
Se você descobriu uma vulnerabilidade de segurança, agradecemos sua ajuda ao divulgá-la para nós de maneira responsável.
Trabalharemos com você para garantir que entendamos o escopo do problema e que abordemos totalmente sua preocupação. Se você acredita que descobriu uma vulnerabilidade ou tem um incidente de segurança para relatar, envie um e-mail para security@ifixit.com. Inclua um resumo detalhado do problema que você descobriu. Certifique-se de incluir um endereço de e-mail onde possamos entrar em contato caso precisemos de mais informações.
Código de Conduta
Por favor, aja de boa-fé em relação à privacidade e aos dados de nossos usuários durante sua divulgação. Ao testar vulnerabilidades, por favor, não insira códigos de teste em guias públicos populares ou tópicos. Esses guias são usados por milhares de pessoas diariamente, e interromper a experiência delas testando vulnerabilidades é prejudicial.
Por favor, sempre crie um novo guia ou faça uma nova pergunta! Se essas ações não forem possíveis, apague todos os guias, comentários e postagens quando tiver concluído seus testes e relatórios.
Não tomaremos medidas legais ou administrativas contra você ou sua conta se você agir de acordo: pesquisadores de segurança (white hat) são sempre bem-vindos.
Programa de Recompensa de Bugs (Bug Bounty)
Ficamos felizes em atribuir crédito aos membros que relatam vulnerabilidades de segurança válidas. Para se qualificar para crédito nesta página e um vale-presente do iFixit, você deve:
- Ser a primeira pessoa a divulgar o bug de forma responsável.
- Relatar um bug que possa comprometer os dados privados de nossos usuários, contornar as proteções do sistema ou permitir acesso a um sistema dentro de nossa infraestrutura.
- Incluir passos de reprodução específicos para o iFixit com URLs, endpoints, etc., exatos.
Por favor, relate:
- Cross-Site Scripting (XSS) persistente
- Cross-Site Request Forgery (CSRF/XSRF)
- Autenticação quebrada
- Contorno dos modelos de privacidade e permissão do nosso framework
- Execução Remota de Código
Por favor, não relate:
- Versões desatualizadas do WordPress sem vulnerabilidades conhecidas
- Enumeração de nomes de usuário
- Self-XSS
- Falta de registros DNS SPF
- Problemas de segurança com subdomínios, como createsend.ifixit.com, que são operados por serviços de terceiros
- Recomendações de "melhores práticas" de política de senha
- Falta de verificação de e-mail
- Vulnerabilidades que exigem acesso privilegiado preexistente a dados do usuário (por exemplo, cookies de sessão, senhas vazadas, etc.).
Devido a um aumento significativo recente em relatórios automatizados, gerados por IA e de baixo esforço — especialmente aqueles que sinalizam melhores práticas genéricas ou problemas identificados por meio de ferramentas públicas de "scanner de segurança" — não podemos mais responder a todas as submissões. Se o seu relatório não demonstrar uma vulnerabilidade de segurança específica e real com impacto tangível ou um caminho claro para a exploração, você poderá não receber uma resposta.
Nossa equipe de segurança avaliará cada bug para determinar se ele se qualifica. Fazemos o nosso melhor para responder aos seus relatórios de forma oportuna. Nosso objetivo é responder dentro de 3 dias úteis, porém alguns relatórios levam mais tempo do que outros para investigar. Respondemos apenas durante o horário comercial (9h às 17h PST, dias úteis, excluindo feriados).
Obrigado!
Obrigado por sua ajuda em manter a comunidade do iFixit segura. Nós realmente agradecemos.
Aqui estão as pessoas que divulgaram vulnerabilidades verificadas de forma responsável no passado:
2026
2025
- Gowthambalaji
- S.H JAhid
- Mohammad Nurnobi
- Nishant Lungare
- Ibrahim Khan
- Bao Pham
- Salmon Kumar
- NH Limon
- Mridul Rastogi
- Mayank Mukhi
- Huzaifa Shaikh
2024
2023
- Mayank Gandhi
- Zin Min Phyo
- Jebarson Immanuel
- Jens Mueller
- Barhaam
- Shlok (pphreak_1001)
- Ramesh kanna
- Swapnil Kothawade
- Rohan Panchal
2022
- Nicolas Armua
- Sandip Maity
- Shreyas Ghevariya
- Mark Rosenbaum
- Karim Adala
- Aniket Kamboj
- Jefferson Gonzales (Gonz)
- Sanjay Venkatesan
2021
2020
- Mouaz Abdelkader
- Surya Prakash Akula
- Naveen Kumar
- Marek Jílek
2019
2018
2017
- Amine Hm
- Krishna Manoj Vandavasi
- Osama Ansari
- Harold Zang
- Atik Rahman
- Mohammed Israil
- Abdulwahab Khan
- Gamiel Xavier V. Manbiotan
- Ravi yadav
- Piyush kumar
- Abdul Haq Khokhar
- Abdul Rehman Qureshi
- Mahad Ahmed
- Himanshu Rahi
- Shahar Albeck
- Akshay Pandurangi
- Sumit Sahoo
- Kaushal Parikh
- Rehan Qureshi
- Abdullah
- Raja Uzair Abdullah
- Mohammad Nurnobi
- resis10ce
- Jaikishan Tulswani
- Ashish Kunwar
- Guhan Raja.L
- Sundar Lal Baror
- Jineesh AK
- Youssef A. Mohamed
- Steven Hampton
- Parth Barvaliya
2016
- Suhas Sunil Gaikwad
- Milan A Solanki
- Yogesh Anil Tantak
- Daniel Bakker
- Maulik Shah
- Kevin Chung
- Eliran Itzhak
- Noman Shaikh
- Swapneil Kumar Dash
2015
- Jineesh AK
- Sai Shanthan Palvai
- Muhammad Hassaan Khan
- David Dworken
- Swaroop Yermalkar
- Kacper Szurek
- Callum Carney
- Muhammad Osama
- Muhammad Zeeshan
- Hadji Samir
2014
- Nitin Goplani
- Mohammed Abdulqader Al-saggaf
- Mohamed Abdelbaset Elnoby
- Mazen Gamal Mesbah
- Abhishek Dashora
- Kiran Karnad
- Eslam Medhat
- Karthic Kumar
- Jitendra Jaiswal
- Abdul Wasay
- Anand Prakash
- Rafael Pablos
- Robin Puri
- Tom Caserta
- Jerold Camacho
- Justine Edic
- Manish Bhattacharya
- Muhammad Talha Khan
- Atulkumar Hariba Shedage - Suruji.com
- Cedric Van Bockhaven
- Kamil Sevi
- Andris Atteka
2013
- Clifford Trigo
- Osanda Malith Jayathissa
- Boris Miskovic
- Hood3dRob1n
- Rodolfo Godalle, Jr.
- Muhammad Shahmeer
- Ishan Anand
- Nicholas Lemonias - Advanced Information Security Corp
- CyberSecurityMV
- Ali Hasan Ghauri
- Ehraz Ahmed
- Enguerran Gillier
- Denis Kolegov
- Siddhesh Gawde
- Maheshkumar Rajubhai Darji
- Jordan Milne
- Sumit Shinde
- Andrei Miu - @bibz0r
- Yaroslav Olejnik - O.J.A.
- Sachin Kediyal
- Narendra Bhati - Web Security Geeks
- Jon - Bitquark
- Riaz Ebrahim
- Tejash Patel - @tejash1991
- Sasi Levi - @sasi2103
- Mahadev Subedi
- Sebastian Neef & Tim Schäfers - @internetwache
- Abhinav Karnawat - \/ w4rri0r \/
- Sabari Selvan - @EHackerNews
- Malte Batram - @_batram
- Priyal Viroja - aN0_pr!+Z
- Krutarth Shukla
- Himanshu Kumar Das
- Mariano Di Martino
- Ajay Singh Negi
- Piyush Malik - @ThePiyushMalik
- Ritesh Arunkumar Sarvaiya - defencely
- Kyle Swidrovich
- Yuji Kosuga
- Shashank Kumar
- Atulkumar Hariba Shedage - defencely
- Frans Rosén - @detectify
- Emanuel Bronshtein - @e3amn2l
- Jaume Llopis Pujal
- Kamil Sevi - @kamilsevi
- Simran Jeet Singh
- Tushar Kumbhare - Anti Hacking Anticipation Society
- Subho Halder - @sunnyrockzzs & Aditya Gupta - @adi1391
2012
- Tushar Kumbhare - Anti Hacking Anticipation Society & Thamatam Deepak - Mr.47
- Jaume Llopis Pujal
- Jacob Soo Lead Re
- Yuji Kosuga
- Adam Ziaja
- Alok. J. Sudhakar
- Adino Namchu
- Chiragh Dewan
- Rafay Baloch - http://rafayhackingarticles.net
- Himanshu Sharma - DCE, Gurgaon
- Krutarth Shukla
- Harsha Vardhan Boppana - Login Security Solutions
- Atulkumar Hariba Shedage - defencely
- Rakan Alotaibi - @hxteam
- Kamil Sevi - @kamilsevi
- Nikhil Kulkarni
- M.R.Vignesh Kumar
- Prajal Kulkarni
- Ajay Singh Negi
- Himanshu Kumar Das
- Elvin Gentiles
- Emanuel Bronshtein - @e3amn2l
- Maxim Rupp
- Avram Marius Gabriel
2011
- Matt Swann - @MSwannMSFT
Um agradecimento especial a esses tradutores:
100%
Udo Baingo está nos ajudando a consertar o mundo! Quer contribuir?
Comece a traduzir ›