Política de divulgação responsável
EN/NL/DE/ES/PL
Introdução
Na Coulisse, consideramos a segurança dos nossos sistemas extremamente importante. Apesar da atenção e do cuidado que dedicamos à segurança dos nossos sistemas, ainda podem existir pontos vulneráveis nos mesmos.
Se detetar uma vulnerabilidade, encorajamo-lo a informar-nos. Gostaríamos de receber o seu contacto para que possamos tomar as medidas adequadas de imediato. Desta forma, trabalharemos em conjunto para resolver os problemas e tornar os nossos sistemas ainda mais seguros.
Como comunicar?
Pode enviar a sua notificação para [email protected].
Ao efetuar uma notificação, pedimos-lhe que forneça informações suficientes e claras para que possamos identificar corretamente o problema. Estamos especialmente interessados em saber como o problema de segurança poderia ser explorado. De preferência, explique isso com uma descrição e, se possível, com capturas de ecrã. Indique também a data e a hora em que detetou o problema. Isto ajuda-nos a analisar o problema e a encontrar uma solução adequada o mais rapidamente possível.
Gostaríamos também de receber os seus dados de contacto para que possamos comunicar consigo sobre a denúncia. Prefere não o fazer? Nesse caso, pode optar por apresentar a denúncia de forma anónima.
Pontos importantes que gostaríamos de salientar e sobre os quais gostaríamos de insistir
- Não divulgue a vulnerabilidade nem a partilhe com outras pessoas.
- Não abuse do problema, por exemplo, copiando, modificando ou apagando dados, publicando malware ou descarregando mais dados do que o necessário para demonstrar o problema.
- Elimine todas as informações confidenciais obtidas através da vulnerabilidade encontrada imediatamente após a correção do problema.
- Não realize testes que envolvam ataques de segurança física, engenharia social, ataques de negação de serviço (distribuídos) ou aplicações de terceiros.
- Não utilize «ataques de força bruta» para aceder aos nossos sistemas.
O que pode esperar de nós
Após enviar a notificação, receberá um aviso de receção o mais rapidamente possível. Se não tiver apresentado o relatório de forma anónima, faremos o nosso melhor para o contactar sobre o relatório no prazo de 5 dias úteis e mantê-lo-emos informado sobre o progresso na resolução do problema. O Engenheiro de Cibersegurança da Coulisse tratará do relatório; analisará a vulnerabilidade encontrada e tentará chegar a uma solução adequada e apropriada.
A Coulisse tratará a sua denúncia de forma confidencial. Os seus dados não serão partilhados sem a sua autorização e os seus dados de contacto serão utilizados apenas para comunicar consigo sobre a denúncia. Uma exceção a esta regra ocorre se formos obrigados por lei a partilhar os seus dados ou se suspeitarmos que não está a agir de boa-fé e que é culpado de um crime.
Caso haja cobertura mediática do problema de segurança comunicado, incluiremos, com a sua autorização, o seu nome como descobridor. É claro que também pode optar por permanecer anónimo, se preferir.
Recompensa
Como forma de agradecimento pela sua ajuda e por nos ajudar a proteger melhor os nossos sistemas, gostaríamos de o recompensar por ter comunicado um problema de segurança ainda desconhecido para nós. A recompensa depende da gravidade da vulnerabilidade e da qualidade do relatório.
Além disso, oferecemos recompensas apenas para relatórios que cumpram as condições abaixo:
- A notificação deve conter uma descrição suficientemente clara e detalhada do problema de segurança.
- Durante a investigação da vulnerabilidade, não devem ser causados danos aos nossos sistemas.
- A vulnerabilidade deve ser nova para nós. As notificações de problemas já comunicados anteriormente ou de que já tenhamos conhecimento não são elegíveis para recompensa.
Posição jurídica
A Coulisse não intentará qualquer ação judicial contra si enquanto denunciante do problema de segurança. A condição para tal é que tenha agido de boa-fé e no espírito da «divulgação responsável». Se suspeitarmos que é culpado de um crime, denunciá-lo-emos à polícia.