Diretrizes para o tratamento de vulnerabilidades

Prev Next

A equipe de segurança da Segura® Platform, chamada SEGi9, procura por vulnerabilidades de segurança e responde proativamente àquelas que são relatadas nos produtos Segura® e nos seus componentes.

Essa equipe trabalha com membros da comunidade, como empresas de segurança, auditorias externas de segurança, equipes externas de segurança de clientes e usuários finais.

A Segura® Platform está comprometida em abordar rapidamente as vulnerabilidades que afetam nossos clientes, e fornecer orientações claras sobre a solução, impacto, gravidade e mitigação dessas vulnerabilidades.

Como relatar uma possível vulnerabilidade de segurança

Se você encontrou alguma possível vulnerabilidade de segurança em um produto Segura®, entre em contato com a equipe do SEGi9 através do e-mail [email protected]. É muito importante incluir os seguintes detalhes:

  • Os produtos afetados e suas versões.
  • Data da última atualização.
  • Descrição detalhada da vulnerabilidade.
  • Informações sobre como explorar o problema relatado.

As informações de vulnerabilidade são extremamente confidenciais. Recomendamos enfaticamente que você criptografe todos os relatórios de vulnerabilidade de segurança, utilizando a chave PGP da Segura® CVE abaixo. Antes de utilizar a chave, verifique-a comparando com a impressão digital publicada juntamente com ela.

Chave PGP da Segura® CVE

-----BEGIN PGP PUBLIC KEY BLOCK-----

mDMEaqL8NBYJKwYBBAHaRw8BAQdAH3f//Gj2UQbrrOhtoJ1vb+L8pY44jQjAI2nf
A/okjAK0JVNlZ3VyYSBDVkUgVGVhbSA8Y3ZlQHNlZ3VyYS5zZWN1cml0eT6ItQQT
FgoAXRYhBOgV9uV6UZQtjuib/UY/R2Mw50xwBQJqovw0GxSAAAAAAAQADm1hbnUy
LDIuNSsxLjEyLDIsMgIbAQUJBaOagAULCQgHAgIiAgYVCgkICwIEFgIDAQIeBwIX
gAAKCRBGP0djMOdMcF+hAP0UDdjIG9gHkOOmjfPZvwHPrL3UnBm6O/MW0mYV73NX
uQEAyIkT8DLEzY2i+oGcEbueHDmlnsFHNwgp6MZqe2vKzgO4MwRqovw0FgkrBgEE
AdpHDwEBB0A8Ov/TzPebPqqp+WAkt2jhhJfTPg5J7r2Ch4wD/tvulokBEQQYFgoA
QhYhBOgV9uV6UZQtjuib/UY/R2Mw50xwBQJqovw0GxSAAAAAAAQADm1hbnUyLDIu
NSsxLjEyLDIsMgIbAgUJBaOagACBCRBGP0djMOdMcHYgBBkWCgAdFiEEohP9QaYN
0h+4zDhlbUmlbRkl8toFAmqi/DQACgkQbUmlbRkl8tpuUwEA4GngLe+Mec7sLLI5
JAbWO3TIhFEzMghNYznNgb3AH7wBAJjSAM6ZbZaIh7kSI0K2U0BJKY1S9dUU7o57
GFp4F+EP3kIBAPIuzu5pdHCH+TUMEUdXo8ej889Aq7/7Jv2YNy3D07GiAP9sEqrO
jQuSpTIqrD10QtU7sfBs3BRrDjMMD4kaBws3Cbg4BGqi/DUSCisGAQQBl1UBBQEB
B0DoNhZfJVbNobGdCMKJ34+nQ829Bl8oess3oRbuvY/wCAMBCAeImgQYFgoAQhYh
BOgV9uV6UZQtjuib/UY/R2Mw50xwBQJqovw1GxSAAAAAAAQADm1hbnUyLDIuNSsx
LjEyLDIsMgIbDAUJBaOagAAKCRBGP0djMOdMcPI4AP9B6e1uitb5lelPXXiau6Se
63j+o902pT7jzPGiX9n8zAEA/B+NW4KZcGS5GmNav66DPFOXh0PdQBL/0hNH2DA2
vwk=
=+T5w
-----END PGP PUBLIC KEY BLOCK-----

Impressão digital da chave PGP

E815 F6E5 7A51 942D 8EE8 9BFD 463F 4763 30E7 4C70

Publicação de informações de segurança

A Segura® Platform publica informação de segurança na Central de Segurança do Produto Segura®.

Avisos de segurança

Forneça informações sobre vulnerabilidades de segurança identificadas nos produtos Segura®, incluindo quaisquer correções, soluções alternativas ou outras ações.

Processo de tratamento de vulnerabilidades

As vulnerabilidades de segurança nos produtos Segura® são gerenciadas ativamente por um processo bem definido. O tempo de resposta varia conforme o escopo do problema. O processo consiste em quatro etapas principais: relatório, avaliação, solução e comunicação. Cada etapa é descrita a seguir:

Relatório

O processo começa quando a equipe do SEGi9 toma conhecimento de uma potencial vulnerabilidade de segurança nos produtos Segura®. O relator recebe uma confirmação e é atualizado no decorrer do processo.

Avaliação

A equipe do SEGi9 confirma a potencial vulnerabilidade potencial, avalia o risco, determina o impacto e atribui uma prioridade. Caso a vulnerabilidade seja total ou parcialmente confirmada na versão estável, um esquadrão técnico especial é criado para analisar e corrigir o problema. Este esquadrão é polivalente, composto por desenvolvedores, analistas de segurança, analistas de produto e analistas de qualidade.

Solução

Depois que o problema for corrigido, o patch de segurança será inserido na versão instável e entregue à equipe de qualidade para que a modificação seja testada e aprovada. Nos casos de vulnerabilidade com alto risco, a Segura® Platform entregará um patch diretamente para todas as versões da Segura®.

Comunicação

A Segura® Platform publica um aviso de segurança para problemas graves. Casos menos graves são comunicados por outros métodos. Os avisos são postados na Central de Segurança do Produto Segura®, e divulgados simultaneamente para todos os clientes.

Programa de Bug Bounty

Nosso Programa de Bug Bounty é projetado para incentivar pesquisadores de segurança, hackers éticos e especialistas em tecnologia de todo o mundo a colaborarem na melhoria contínua da segurança de nossos produtos e serviços. Valorizamos a segurança de nossos usuários e acreditamos que a comunidade global desempenha um papel crucial na identificação de vulnerabilidades que podem comprometer a integridade de nossos sistemas.

Convidamos você, como pesquisador, a nos ajudar a encontrar vulnerabilidades de segurança em nossos sites, aplicações e soluções de segurança. Em contrapartida, oferecemos recompensas financeiras baseadas na gravidade e no impacto da vulnerabilidade relatada.

Como funciona

  1. Vulnerabilidade potencial: submeta uma vulnerabilidade potencial seguindo as diretrizes em Como relatar uma possível vulnerabilidade de segurança.
  2. Análise pela nossa equipe de segurança: nossa equipe de segurança analisará cuidadosamente cada submissão. Se o problema for validado e considerado fora do conhecimento interno, ele se qualificará para uma recompensa.
  3. Recompensas baseadas na gravidade: o relator será recompensado de acordo com a classificação de gravidade da vulnerabilidade descoberta.

Definição de escopo

O escopo do Programa de Bug Bounty é limitado a vulnerabilidades técnicas de segurança que resultem em impacto direto e comprovável em pelo menos um dos princípios de segurança abaixo:

  • Confidencialidade: acesso não autorizado a dados sensíveis, credenciais, segredos ou informações protegidas.
  • Integridade: modificação, corrupção ou manipulação não autorizada de dados, configurações ou do comportamento do sistema.
  • Disponibilidade: interrupção, degradação ou negação de acesso a sistemas, serviços ou funcionalidades.

Somente vulnerabilidades que afetem de forma clara um ou mais desses princípios são consideradas dentro do escopo e elegíveis para recompensa.

Fora do escopo

Qualquer achado que não demonstre impacto direto, reproduzível e explorável em Confidencialidade, Integridade ou Disponibilidade será considerado fora do escopo.

Isso inclui, entre outros casos:

  • Configurações de segurança ausentes.
  • Recomendações de hardening.
  • Lacunas de boas práticas que não possam ser transformadas em uma exploração funcional.

Achados baseados apenas em resultados de scanners automatizados, caminhos teóricos de ataque ou condições improváveis, sem uma prova de conceito clara e demonstrável, não serão aceitos.

Uma vulnerabilidade só será considerada válida quando puder ser demonstrado que causa dano real a um usuário, sistema ou conjunto de dados em condições realistas. Se um achado depender de uma cadeia irrealista de suposições, impacto desprezível ou não puder ser reproduzido de forma confiável, ele não se qualificará para recompensa, independentemente de sua precisão técnica.

Exemplos fora do escopo

Os tipos de achado a seguir não são elegíveis, a menos que venham acompanhados de uma prova de conceito funcional demonstrando impacto real em Confidencialidade, Integridade ou Disponibilidade:

  • Ausência de boas práticas de segurança: inclui ausência de cabeçalhos (por exemplo, CSP ou HSTS), configurações fracas de SSL/TLS ou ausência de atributos de cookie, sem exploração comprovada.
  • Questões informativas ou teóricas: achados sem cenário de ataque claro, prático ou com impacto real.
  • Achados automatizados ou de baixo valor: relatórios gerados apenas por scanners, divulgação de versão ou banner, ou arquivos expostos sem dados sensíveis e sem caminho explorável.
  • Enumeração e ausência de limitação de taxa: exceto quando levarem diretamente a um ataque comprovado de credenciais ou tomada de conta.
  • Exigência de interação irrealista do usuário: problemas que dependam de comportamento improvável do usuário, negligência excessiva ou cenários irreais sem um caminho prático de exploração.
  • Testes disruptivos de negação de serviço: relatórios baseados em técnicas de DoS que exijam interrupção do serviço ou impactem negativamente a disponibilidade sem uma prova segura e reproduzível do impacto.

Classificação e recompensas

Severidade baixa

  • Descrição: vulnerabilidades com impacto limitado, afetando apenas alguns usuários ou exigindo condições específicas para serem exploradas. Esses defeitos tipicamente não comprometem diretamente a segurança, mas podem representar pequenos riscos ou inconveniências para os usuários.
  • Recompensa: U$ 100,00.

Severidade média

  • Descrição: essas vulnerabilidades podem ser exploradas sob certas condições e impactam a confidencialidade, integridade ou disponibilidade de maneira mais significativa, mas não levam ao comprometimento total do sistema ou de dados críticos.
  • Recompensa: U$ 250,00.

Severidade alta

  • Descrição: essas vulnerabilidades representam um risco crítico para o sistema e seus usuários, pois podem resultar em controle completo sobre sistemas, roubo de dados sensíveis ou interrupção severa de serviços.
  • Recompensa: U$ 500,00.

Termos e condições

  • Os participantes devem cumprir as leis locais e internacionais.
  • O uso de técnicas de exploração que interrompam serviços ou prejudiquem usuários é proibido.
  • Qualquer ação que viole nossos termos de uso pode desqualificar o participante do programa.
Política de Testes da Segura® Solution

Todos os testes de segurança ou avaliações de vulnerabilidade do software da Segura® Solution só poderão ser realizados mediante autorização e convite explícitos da Segura® Platform, desde que a parte responsável por essas atividades concorde em cumprir integralmente e respeitar todos os Termos de Uso aplicáveis da Segura®.

Qualquer teste, sondagem ou varredura não autorizados de produtos, sistemas ou serviços da Segura® é estritamente proibido e poderá resultar em medidas legais. Esta política protege a segurança, a estabilidade e a privacidade dos ambientes de nossos clientes e preserva a integridade de nossos produtos.

Estamos comprometidos em trabalhar junto com a comunidade de segurança para garantir que nossas soluções proporcionem o mais alto nível de proteção para nossos clientes e usuários em todo o mundo. Juntos, podemos construir um ambiente digital mais seguro.

Mais informações em EULA (Contrato de Licença do Utilizador Final).