Divulgação Responsável de Vulnerabilidades de Segurança
Estamos trabalhando com a comunidade de segurança para tornar o iFixit seguro para todos.
Relatar problemas de segurança
Se você descobriu uma vulnerabilidade de segurança, agradecemos a sua ajuda ao divulgá-la para nós de maneira responsável.
Trabalharemos com você para garantir que entendamos o escopo do problema e que possamos tratar totalmente a sua preocupação. Se você acredita que descobriu uma vulnerabilidade ou tem um incidente de segurança para relatar, envie um e-mail para security@ifixit.com. Inclua um resumo detalhado do problema que você descobriu. Certifique-se de incluir um endereço de e-mail onde possamos entrar em contato caso precisemos de mais informações.
Código de Conduta
Por favor, aja de boa-fé em relação à privacidade e aos dados dos nossos membros durante a sua divulgação. Ao testar vulnerabilidades, por favor, não insira códigos de teste em guias ou tópicos públicos populares. Estes guias são usados por milhares de pessoas diariamente, e interromper a experiência delas testando vulnerabilidades é prejudicial.
Por favor, sempre crie um novo guia ou faça uma nova pergunta em vez disso! Se essas ações não forem possíveis, por favor, exclua todos os guias, comentários e postagens quando terminar seus testes e relatórios.
Não tomaremos medidas legais ou administrativas contra você ou sua conta se você agir de acordo: pesquisadores de chapéu branco são sempre bem-vindos.
Recompensa por Bugs (Bug Bounty)
Ficamos felizes em dar crédito aos membros que relatam vulnerabilidades de segurança válidas. Para se qualificar para o crédito nesta página e para um certificado de presente do iFixit, você deve:
- Ser a primeira pessoa a divulgar o bug de forma responsável.
- Relatar um bug que possa comprometer os dados privados dos nossos membros, contornar as proteções do sistema ou permitir o acesso a um sistema dentro da nossa infraestrutura.
- Incluir passos de reprodução específicos do iFixit, com URLs exatas, endpoints, etc.
Por favor, relate:
- Cross-Site Scripting (XSS) persistente
- Cross-Site Request Forgery (CSRF/XSRF)
- Autenticação quebrada
- Contorno dos modelos de privacidade e permissão da nossa estrutura
- Execução Remota de Código
Por favor, não relate:
- Versões desatualizadas do WordPress sem vulnerabilidades conhecidas
- Enumeração de nomes de usuário
- Self-XSS
- Falta de registros DNS SPF
- Problemas de segurança com subdomínios como createsend.ifixit.com que são operados por serviços terceiros
- Recomendações de "melhores práticas" de política de senha
- Falta de verificação de e-mail
- Vulnerabilidades que exigem acesso privilegiado preexistente a dados de membros (ex: cookies de sessão, senhas vazadas, etc.).
Devido a um aumento significativo recente em relatórios automatizados, gerados por IA e de baixo esforço — especialmente aqueles que sinalizam melhores práticas genéricas ou problemas identificados por ferramentas públicas de "scanner de segurança" — não conseguimos mais responder a todas as submissões. Se o seu relatório não demonstrar uma vulnerabilidade de segurança específica e real com impacto tangível ou um caminho claro para a exploração, você pode não receber uma resposta.
Nossa equipe de segurança avaliará cada bug para determinar se ele se qualifica. Fazemos o nosso melhor para responder aos seus relatórios de forma oportuna. Nosso objetivo é responder dentro de 3 dias úteis; no entanto, alguns relatórios levam mais tempo do que outros para serem investigados. Respondemos apenas durante o horário comercial (das 9h às 17h, horário do Pacífico, em dias úteis, excluindo feriados).
Obrigado!
Obrigado pela sua ajuda em manter a comunidade iFixit segura. Nós realmente agradecemos.
Aqui estão as pessoas que divulgaram responsavelmente vulnerabilidades verificadas no passado:
2026
2025
- Gowthambalaji
- S.H JAhid
- Mohammad Nurnobi
- Nishant Lungare
- Ibrahim Khan
- Bao Pham
- Salmon Kumar
- NH Limon
- Mridul Rastogi
- Mayank Mukhi
- Huzaifa Shaikh
2024
2023
- Mayank Gandhi
- Zin Min Phyo
- Jebarson Immanuel
- Jens Mueller
- Barhaam
- Shlok (pphreak_1001)
- Ramesh kanna
- Swapnil Kothawade
- Rohan Panchal
2022
- Nicolas Armua
- Sandip Maity
- Shreyas Ghevariya
- Mark Rosenbaum
- Karim Adala
- Aniket Kamboj
- Jefferson Gonzales (Gonz)
- Sanjay Venkatesan
2021
2020
- Mouaz Abdelkader
- Surya Prakash Akula
- Naveen Kumar
- Marek Jílek
2019
2018
2017
- Amine Hm
- Krishna Manoj Vandavasi
- Osama Ansari
- Harold Zang
- Atik Rahman
- Mohammed Israil
- Abdulwahab Khan
- Gamiel Xavier V. Manbiotan
- Ravi yadav
- Piyush kumar
- Abdul Haq Khokhar
- Abdul Rehman Qureshi
- Mahad Ahmed
- Himanshu Rahi
- Shahar Albeck
- Akshay Pandurangi
- Sumit Sahoo
- Kaushal Parikh
- Rehan Qureshi
- Abdullah
- Raja Uzair Abdullah
- Mohammad Nurnobi
- resis10ce
- Jaikishan Tulswani
- Ashish Kunwar
- Guhan Raja.L
- Sundar Lal Baror
- Jineesh AK
- Youssef A. Mohamed
- Steven Hampton
- Parth Barvaliya
2016
- Suhas Sunil Gaikwad
- Milan A Solanki
- Yogesh Anil Tantak
- Daniel Bakker
- Maulik Shah
- Kevin Chung
- Eliran Itzhak
- Noman Shaikh
- Swapneil Kumar Dash
2015
- Jineesh AK
- Sai Shanthan Palvai
- Muhammad Hassaan Khan
- David Dworken
- Swaroop Yermalkar
- Kacper Szurek
- Callum Carney
- Muhammad Osama
- Muhammad Zeeshan
- Hadji Samir
2014
- Nitin Goplani
- Mohammed Abdulqader Al-saggaf
- Mohamed Abdelbaset Elnoby
- Mazen Gamal Mesbah
- Abhishek Dashora
- Kiran Karnad
- Eslam Medhat
- Karthic Kumar
- Jitendra Jaiswal
- Abdul Wasay
- Anand Prakash
- Rafael Pablos
- Robin Puri
- Tom Caserta
- Jerold Camacho
- Justine Edic
- Manish Bhattacharya
- Muhammad Talha Khan
- Atulkumar Hariba Shedage - Suruji.com
- Cedric Van Bockhaven
- Kamil Sevi
- Andris Atteka
2013
- Clifford Trigo
- Osanda Malith Jayathissa
- Boris Miskovic
- Hood3dRob1n
- Rodolfo Godalle, Jr.
- Muhammad Shahmeer
- Ishan Anand
- Nicholas Lemonias - Advanced Information Security Corp
- CyberSecurityMV
- Ali Hasan Ghauri
- Ehraz Ahmed
- Enguerran Gillier
- Denis Kolegov
- Siddhesh Gawde
- Maheshkumar Rajubhai Darji
- Jordan Milne
- Sumit Shinde
- Andrei Miu - @bibz0r
- Yaroslav Olejnik - O.J.A.
- Sachin Kediyal
- Narendra Bhati - Web Security Geeks
- Jon - Bitquark
- Riaz Ebrahim
- Tejash Patel - @tejash1991
- Sasi Levi - @sasi2103
- Mahadev Subedi
- Sebastian Neef & Tim Schäfers - @internetwache
- Abhinav Karnawat - \/ w4rri0r \/
- Sabari Selvan - @EHackerNews
- Malte Batram - @_batram
- Priyal Viroja - aN0_pr!+Z
- Krutarth Shukla
- Himanshu Kumar Das
- Mariano Di Martino
- Ajay Singh Negi
- Piyush Malik - @ThePiyushMalik
- Ritesh Arunkumar Sarvaiya - defencely
- Kyle Swidrovich
- Yuji Kosuga
- Shashank Kumar
- Atulkumar Hariba Shedage - defencely
- Frans Rosén - @detectify
- Emanuel Bronshtein - @e3amn2l
- Jaume Llopis Pujal
- Kamil Sevi - @kamilsevi
- Simran Jeet Singh
- Tushar Kumbhare - Anti Hacking Anticipation Society
- Subho Halder - @sunnyrockzzs & Aditya Gupta - @adi1391
2012
- Tushar Kumbhare - Anti Hacking Anticipation Society & Thamatam Deepak - Mr.47
- Jaume Llopis Pujal
- Jacob Soo Lead Re
- Yuji Kosuga
- Adam Ziaja
- Alok. J. Sudhakar
- Adino Namchu
- Chiragh Dewan
- Rafay Baloch - http://rafayhackingarticles.net
- Himanshu Sharma - DCE, Gurgaon
- Krutarth Shukla
- Harsha Vardhan Boppana - Login Security Solutions
- Atulkumar Hariba Shedage - defencely
- Rakan Alotaibi - @hxteam
- Kamil Sevi - @kamilsevi
- Nikhil Kulkarni
- M.R.Vignesh Kumar
- Prajal Kulkarni
- Ajay Singh Negi
- Himanshu Kumar Das
- Elvin Gentiles
- Emanuel Bronshtein - @e3amn2l
- Maxim Rupp
- Avram Marius Gabriel
2011
- Matt Swann - @MSwannMSFT
Um agradecimento especial a esses tradutores:
100%
Udo Baingo está nos ajudando a consertar o mundo! Quer contribuir?
Comece a traduzir ›