Como posso denunciar uma vulnerabilidade de segurança na iFixit?
Se você descobriu uma vulnerabilidade de segurança, agradecemos a sua ajuda ao divulgá-la para nós de forma responsável.
Trabalharemos com você para garantir que compreendamos o escopo do problema e que abordemos totalmente a sua preocupação. Se você acredita que descobriu uma vulnerabilidade ou tem um incidente de segurança para relatar, envie um e-mail para security@ifixit.com. Inclua um resumo detalhado do problema que você descobriu. Certifique-se de incluir um endereço de e-mail onde possamos entrar em contato caso precisemos de mais informações.
Por favor, aja de boa-fé em relação à privacidade e aos dados dos nossos membros durante a sua divulgação. Ao testar vulnerabilidades, por favor, não insira código de teste em guias públicos populares — esses guias são usados por milhares de pessoas diariamente, e interromper a experiência delas testando vulnerabilidades é prejudicial (por favor, sempre crie um novo guia em vez disso!). Não tomaremos medidas legais ou administrativas contra você ou sua conta se você agir de acordo: pesquisadores de segurança (white hat) são sempre apreciados.
Ficaremos felizes em oferecer uma recompensa aos membros que relatarem vulnerabilidades de segurança válidas. Para ser elegível a crédito e recompensa, você deve:
- Ser a primeira pessoa a divulgar a vulnerabilidade de forma responsável.
- Relatar uma vulnerabilidade que possa comprometer os dados privados dos nossos membros, contornar as proteções do sistema ou permitir o acesso a um sistema dentro da nossa infraestrutura.
Por favor, relate:
- Cross-Site Scripting (XSS) persistente
- Cross-Site Request Forgery (CSRF/XSRF)
- Autenticação quebrada
- Contorno dos modelos de privacidade e permissão da nossa estrutura
- Execução remota de código
Por favor, não relate:
- Problemas não relacionados à segurança, como bugs (relate-os aqui)
- Versões desatualizadas do Wordpress sem vulnerabilidades conhecidas
- Enumeração de nomes de usuário
- Self-XSS
- Registros DNS SPF ausentes
Nossa equipe de segurança avaliará cada vulnerabilidade para determinar se ela se qualifica. Fazemos o nosso melhor para responder aos seus relatos de forma oportuna. Nosso objetivo é responder dentro de 3 dias úteis; no entanto, alguns relatos levam mais tempo do que outros para serem investigados. Respondemos apenas durante o horário comercial (9h às 17h PST, dias úteis, excluindo feriados). E-mails repetidos NÃO resultarão em uma resposta mais rápida e podem colocar o seu relato no final da fila.