Como reportar vulnerabilidades
Como reportar um problema de segurança à WASViking. Divulgação coordenada, safe harbor, prazos de resposta.
A WASViking® recebe de bom grado a divulgação coordenada de problemas de segurança. Esta página é a política e o procedimento. Se você acredita ter encontrado uma vulnerabilidade na plataforma, siga os passos abaixo.
Para onde enviar um relato
Escreva para [email protected] com:
- Uma descrição clara do problema.
- Os passos para reproduzir.
- A URL, o endpoint ou o componente afetado.
- A sua avaliação do impacto (o que um atacante poderia fazer).
- Opcional: o seu nome e contato para o reconhecimento.
Fingerprint da chave PGP para envios sensíveis: publicado no Trust
Center em wasviking.com/trust-center/security/.
O que esperar depois do envio
| Fase | SLA alvo |
|---|---|
| Confirmação de recebimento | Em até 1 dia útil. |
| Avaliação inicial | Em até 5 dias úteis. |
| Correção ou plano de mitigação | Em até 30 dias para severidade alta; 90 dias para média e baixa. |
| Divulgação pública (se aplicável) | Coordenada com quem reportou. |
Vamos manter você informado durante todo o processo. Não impomos silêncio a quem faz um relato válido.
Safe harbor
Se você agir de boa-fé dentro das regras abaixo, a WASViking não vai mover ação judicial.
Você pode:
- Testar endpoints de
*.wasviking.comque você consegue alcançar sem abusar da autenticação. - Testar o tenant da WASViking da sua própria organização (o que você analisa dentro do seu tenant é seu).
- Testar a API REST pública com credenciais que a WASViking emitiu para você.
- Testar o código do agente Sentinel publicado nos nossos artefatos de release.
Você NÃO pode:
- Testar o tenant de outro cliente. O respeito à fronteira entre tenants é um requisito inegociável.
- Exfiltrar, reter ou compartilhar dados de clientes.
- Executar testes de negação de serviço.
- Praticar engenharia social contra funcionários, prestadores de serviço ou suboperadores da WASViking.
- Modificar, alterar, destruir ou usar dados de clientes ou de produção.
O que está no escopo
wasviking.com(site de marketing).docs.wasviking.com(este site).portal.wasviking.com(portal do cliente).api.wasviking.com(API REST pública).partners.wasviking.com(Partner Console).posture.wasviking.com(Posture Shares).- O código do agente Sentinel nos artefatos de release publicados.
- A nossa integração SAML 2.0 como SP.
O que está fora do escopo
- Problemas em software de terceiros que usamos e que já têm avisos de segurança públicos (reporte-os ao projeto upstream).
- Problemas que exigem acesso físico ao dispositivo de uma vítima.
- Problemas que exigem que o atacante já tenha uma conta privilegiada da WASViking.
- Engenharia social contra clientes ou contra a nossa equipe.
- Testes de DOS / DDOS / volumétricos.
- Achados que dependem de versões desatualizadas de navegador.
- Self-XSS sem uma cadeia de exploração relevante.
- Divulgação de informações públicas.
- Headers de segurança ausentes sem uma cadeia de exploração.
- Configuração de TLS sem uma cadeia de exploração relevante (já usamos TLS moderno).
O que vamos publicar
Para problemas altos ou críticos já resolvidos, a WASViking notifica diretamente os clientes afetados com:
- Uma descrição curta.
- Os componentes afetados.
- O cronograma de remediação.
- O reconhecimento a quem reportou (com permissão).
Achados menores são corrigidos e registrados nas notas de release, sem um aviso de segurança dedicado.
Recompensas
A WASViking não mantém um programa público de bug bounty no momento. Reconhecemos publicamente quem reporta (com permissão) e podemos oferecer um reconhecimento discricionário.
Por que esta política é assim
Tratamos a divulgação coordenada como uma parceria. O caminho mais rápido para uma internet segura é pesquisadores e fornecedores trabalhando juntos, com expectativas claras. Esta página é a nossa parte nesse acordo.
