Segurança e divulgação de vulnerabilidades
Esta tradução é disponibilizada por conveniência. Em caso de divergência com a versão inglesa, prevalece a versão inglesa. Ler a versão inglesa
Levamos a sério a segurança da nossa plataforma. Se considerar que encontrou uma vulnerabilidade de segurança que afeta a Avora, queremos ser informados e não intentaremos qualquer ação judicial contra quem a comunique de boa-fé ao abrigo da presente política.
Comunicações para security@avoraai.ch
Confirmamos a receção das comunicações no prazo de 5 dias úteis e procuramos fornecer uma avaliação no prazo de 10 dias úteis. Pede-se que o problema não seja divulgado publicamente até termos tido uma oportunidade razoável de o corrigir.
Recompensa
A Avora paga USD 100 por cada comunicação válida de uma vulnerabilidade abrangida e anteriormente desconhecida. É atribuída uma recompensa por cada problema único; quando várias pessoas comunicam o mesmo problema, a recompensa é atribuída à primeira comunicação recebida que inclua detalhe suficiente para o reproduzir.
Cabe à Avora determinar, segundo o seu critério exclusivo, se uma comunicação é válida, se está abrangida e se a vulnerabilidade era anteriormente desconhecida. As recompensas são pagas por transferência bancária, sujeitas à legislação aplicável e à verificação de sanções; não podemos pagar recompensas quando tal seja ilícito. Podemos pagar um montante superior ao montante normal por uma descoberta excecional, inteiramente segundo o nosso critério.
O que está abrangido
Este programa abrange exclusivamente os sistemas de produção da Avora:
avoraai.chewww.avoraai.ch- A aplicação web Avora nos subdomínios de produção de
avoraai.chque a Avora explora para os seus clientes e para o seu próprio ambiente de demonstração - A aplicação de campo Avora (iOS e Android), tal como publicada nas lojas de aplicações
Tudo o que não seja um sistema de produção não está abrangido, independentemente do nome do anfitrião. Isto inclui anfitriões de desenvolvimento, de teste, de pré-produção e de ferramentas internas (tudo o que se encontra em avoraai.tech é interno), bem como qualquer anfitrião que disponibilize uma versão não lançada. Cabe à Avora decidir quais dos seus sistemas são de produção.
As vulnerabilidades que mais nos interessam são: autenticação e gestão de sessões, controlo de acesso entre organizações, injeção, execução remota de código, falsificação de pedidos do lado do servidor, referências diretas inseguras a objetos e exposição de credenciais ou de dados de clientes.
O que não está abrangido
- Resultados de analisadores automáticos apresentados sem uma prova de conceito funcional e sem descrição do impacto
- Cabeçalhos de segurança em falta, atributos de cookies, preferências de configuração TLS ou ausência de limitação de pedidos, sem uma exploração demonstrada
- Negação de serviço, testes de volume, ataques de força bruta, spam ou qualquer ação que degrade o serviço para terceiros
- Engenharia social, phishing ou ataques físicos contra o pessoal, os utilizadores ou os escritórios da Avora
- Comunicações sobre versões de software sem uma vulnerabilidade demonstrada na forma como o utilizamos
- Problemas em serviços de terceiros que não exploramos
- Problemas autoinfligidos que exijam um dispositivo comprometido, um telemóvel com acesso root ou uma extensão de navegador fornecida pelo atacante
- Resultados relativos à configuração de correio eletrónico (SPF, DKIM, DMARC) que não permitam uma falsificação demonstrada
Regras de atuação
- Efetue testes apenas em contas e dados de que seja titular. Não aceda, altere, descarregue nem conserve dados de terceiros.
- Caso encontre dados de clientes, pare imediatamente, não os guarde e informe-nos na sua comunicação.
- Não degrade, perturbe nem reduza a disponibilidade dos nossos serviços.
- Conceda-nos um prazo razoável para a correção antes de qualquer divulgação pública.
- Não utilize a descoberta para qualquer outra finalidade que não seja comunicá-la a nós.
Porto seguro
Se, durante a sua investigação, envidar esforços de boa-fé para cumprir a presente política, consideraremos a sua atividade autorizada, não intentaremos nem apoiaremos qualquer ação judicial contra si relacionada com a mesma e ajudaremos a tornar público que as suas ações foram autorizadas caso um terceiro manifeste alguma preocupação. Em caso de dúvida sobre se determinada ação é permitida, contacte-nos previamente através de security@avoraai.ch.
A presente política não autoriza ações contra infraestruturas de terceiros e não implica a renúncia aos direitos dos nossos clientes.
Como comunicar
Envie um e-mail para security@avoraai.ch com uma descrição do problema, os passos para o reproduzir, o que um atacante poderia conseguir e quaisquer outros elementos que nos ajudem a compreender o impacto. Capturas de ecrã ou uma breve gravação são úteis. Pede-se que escreva em inglês ou em alemão.