WASViking Docs
⌘K
Segurança

Como reportar vulnerabilidades

Como reportar um problema de segurança à WASViking. Divulgação coordenada, safe harbor, prazos de resposta.

A WASViking® recebe de bom grado a divulgação coordenada de problemas de segurança. Esta página é a política e o procedimento. Se você acredita ter encontrado uma vulnerabilidade na plataforma, siga os passos abaixo.

Para onde enviar um relato

Escreva para [email protected] com:

  • Uma descrição clara do problema.
  • Os passos para reproduzir.
  • A URL, o endpoint ou o componente afetado.
  • A sua avaliação do impacto (o que um atacante poderia fazer).
  • Opcional: o seu nome e contato para o reconhecimento.

Fingerprint da chave PGP para envios sensíveis: publicado no Trust Center em wasviking.com/trust-center/security/.

O que esperar depois do envio

Fase SLA alvo
Confirmação de recebimento Em até 1 dia útil.
Avaliação inicial Em até 5 dias úteis.
Correção ou plano de mitigação Em até 30 dias para severidade alta; 90 dias para média e baixa.
Divulgação pública (se aplicável) Coordenada com quem reportou.

Vamos manter você informado durante todo o processo. Não impomos silêncio a quem faz um relato válido.

Safe harbor

Se você agir de boa-fé dentro das regras abaixo, a WASViking não vai mover ação judicial.

Você pode:

  • Testar endpoints de *.wasviking.com que você consegue alcançar sem abusar da autenticação.
  • Testar o tenant da WASViking da sua própria organização (o que você analisa dentro do seu tenant é seu).
  • Testar a API REST pública com credenciais que a WASViking emitiu para você.
  • Testar o código do agente Sentinel publicado nos nossos artefatos de release.

Você NÃO pode:

  • Testar o tenant de outro cliente. O respeito à fronteira entre tenants é um requisito inegociável.
  • Exfiltrar, reter ou compartilhar dados de clientes.
  • Executar testes de negação de serviço.
  • Praticar engenharia social contra funcionários, prestadores de serviço ou suboperadores da WASViking.
  • Modificar, alterar, destruir ou usar dados de clientes ou de produção.

O que está no escopo

  • wasviking.com (site de marketing).
  • docs.wasviking.com (este site).
  • portal.wasviking.com (portal do cliente).
  • api.wasviking.com (API REST pública).
  • partners.wasviking.com (Partner Console).
  • posture.wasviking.com (Posture Shares).
  • O código do agente Sentinel nos artefatos de release publicados.
  • A nossa integração SAML 2.0 como SP.

O que está fora do escopo

  • Problemas em software de terceiros que usamos e que já têm avisos de segurança públicos (reporte-os ao projeto upstream).
  • Problemas que exigem acesso físico ao dispositivo de uma vítima.
  • Problemas que exigem que o atacante já tenha uma conta privilegiada da WASViking.
  • Engenharia social contra clientes ou contra a nossa equipe.
  • Testes de DOS / DDOS / volumétricos.
  • Achados que dependem de versões desatualizadas de navegador.
  • Self-XSS sem uma cadeia de exploração relevante.
  • Divulgação de informações públicas.
  • Headers de segurança ausentes sem uma cadeia de exploração.
  • Configuração de TLS sem uma cadeia de exploração relevante (já usamos TLS moderno).

O que vamos publicar

Para problemas altos ou críticos já resolvidos, a WASViking notifica diretamente os clientes afetados com:

  • Uma descrição curta.
  • Os componentes afetados.
  • O cronograma de remediação.
  • O reconhecimento a quem reportou (com permissão).

Achados menores são corrigidos e registrados nas notas de release, sem um aviso de segurança dedicado.

Recompensas

A WASViking não mantém um programa público de bug bounty no momento. Reconhecemos publicamente quem reporta (com permissão) e podemos oferecer um reconhecimento discricionário.

Por que esta política é assim

Tratamos a divulgação coordenada como uma parceria. O caminho mais rápido para uma internet segura é pesquisadores e fornecedores trabalhando juntos, com expectativas claras. Esta página é a nossa parte nesse acordo.