Ir para o conteúdo principal

Como posso denunciar uma vulnerabilidade de segurança na iFixit?

Se você descobriu uma vulnerabilidade de segurança, agradecemos a sua ajuda ao divulgá-la para nós de forma responsável.

Trabalharemos com você para garantir que compreendamos o escopo do problema e que abordemos totalmente a sua preocupação. Se você acredita que descobriu uma vulnerabilidade ou tem um incidente de segurança para relatar, envie um e-mail para security@ifixit.com. Inclua um resumo detalhado do problema que você descobriu. Certifique-se de incluir um endereço de e-mail onde possamos entrar em contato caso precisemos de mais informações.

Por favor, aja de boa-fé em relação à privacidade e aos dados dos nossos membros durante a sua divulgação. Ao testar vulnerabilidades, por favor, não insira código de teste em guias públicos populares — esses guias são usados por milhares de pessoas diariamente, e interromper a experiência delas testando vulnerabilidades é prejudicial (por favor, sempre crie um novo guia em vez disso!). Não tomaremos medidas legais ou administrativas contra você ou sua conta se você agir de acordo: pesquisadores de segurança (white hat) são sempre apreciados.

Ficaremos felizes em oferecer uma recompensa aos membros que relatarem vulnerabilidades de segurança válidas. Para ser elegível a crédito e recompensa, você deve:

  • Ser a primeira pessoa a divulgar a vulnerabilidade de forma responsável.
  • Relatar uma vulnerabilidade que possa comprometer os dados privados dos nossos membros, contornar as proteções do sistema ou permitir o acesso a um sistema dentro da nossa infraestrutura.

Por favor, relate:

  • Cross-Site Scripting (XSS) persistente
  • Cross-Site Request Forgery (CSRF/XSRF)
  • Autenticação quebrada
  • Contorno dos modelos de privacidade e permissão da nossa estrutura
  • Execução remota de código

Por favor, não relate:

  • Problemas não relacionados à segurança, como bugs (relate-os aqui)
  • Versões desatualizadas do Wordpress sem vulnerabilidades conhecidas
  • Enumeração de nomes de usuário
  • Self-XSS
  • Registros DNS SPF ausentes

Nossa equipe de segurança avaliará cada vulnerabilidade para determinar se ela se qualifica. Fazemos o nosso melhor para responder aos seus relatos de forma oportuna. Nosso objetivo é responder dentro de 3 dias úteis; no entanto, alguns relatos levam mais tempo do que outros para serem investigados. Respondemos apenas durante o horário comercial (9h às 17h PST, dias úteis, excluindo feriados). E-mails repetidos NÃO resultarão em uma resposta mais rápida e podem colocar o seu relato no final da fila.

Visualizações:

Últimas 24 horas: 1

Últimos 7 dias: 6

Últimos 30 dias: 12

Ao todo: 231