Reportar Vulnerabilidades de Segurança
Se você descobrir uma vulnerabilidade de segurança no ISMS Copilot, queremos saber. Este artigo explica o que qualifica como um problema de segurança, como reportá-lo de forma responsável e o que esperar durante nosso processo de resolução.
Se você descobrir uma vulnerabilidade de segurança no ISMS Copilot, queremos saber. Este artigo explica o que qualifica como um problema de segurança, como reportá-lo de forma responsável e o que esperar durante nosso processo de resolução.
Não divulgue vulnerabilidades publicamente antes de termos a chance de investigar e corrigi-las. A divulgação pública coloca todos os usuários do ISMS Copilot em risco.
O que qualifica como uma vulnerabilidade de segurança
Relate problemas que possam comprometer:
- Confidencialidade de dados: Acesso não autorizado a dados de usuários, workspaces, conversas ou documentos carregados
- Autenticação e controle de acesso: Contorno de login, sequestro de sessão, escalonamento de privilégios ou acesso a contas de outros usuários
- Integridade de dados: Modificação ou exclusão não autorizada de dados de usuários ou configurações do sistema
- Segurança da aplicação: Injeção de SQL, cross-site scripting (XSS), cross-site request forgery (CSRF) ou ataques de injeção semelhantes
- Segurança da infraestrutura: Configurações incorretas de servidores, credenciais expostas ou endpoints de API inseguros
- Falhas de criptografia: Criptografia fraca ou quebrada, transmissão de dados insegura ou chaves criptográficas expostas
O que não qualifica
Os seguintes itens não são considerados vulnerabilidades de segurança:
- Solicitações de recursos ou relatórios gerais de bugs (use nosso canal de suporte padrão para estes)
- Problemas que exigem acesso físico ao dispositivo de um usuário
- Ataques de engenharia social direcionados a usuários finais
- Ataques de negação de serviço (DoS) sem impacto demonstrável
- Spam ou contorno de limitação de taxa para recursos legítimos
- Vulnerabilidades em serviços de terceiros que não controlamos (reporte estes diretamente ao provedor)
Se você não tiver certeza se um problema qualifica como uma vulnerabilidade de segurança, reporte-o mesmo assim. Preferimos revisar um não-problema a perder uma vulnerabilidade real.
Versões suportadas
O ISMS Copilot opera como uma plataforma de software como serviço (SaaS) com implantação contínua. Todos os usuários executam automaticamente a versão de produção mais recente — não há versões legadas para manter.
As vulnerabilidades de segurança devem ser reportadas para:
- Aplicação de produção: https://chat.ismscopilot.com
- Central de Ajuda: https://docs.ismscopilot.com/docs
- Websites públicos: https://www.ismscopilot.com, https://trust.ismscopilot.com
- Endpoints de API: Qualquer API pública ou autenticada usada pela aplicação
Como reportar uma vulnerabilidade
Siga estas etapas para enviar uma divulgação responsável:
- Entre em contato com o suporte do ISMS Copilot imediatamente através da Central de Ajuda em https://docs.ismscopilot.com/docs ou envie um e-mail para support@ismscopilot.com
- Inclua informações detalhadas:
- Descrição da vulnerabilidade e seu impacto potencial
- Instruções passo a passo para reprodução
- URLs, endpoints ou recursos afetados
- Capturas de tela, vídeos ou código de prova de conceito (se aplicável)
- Sua avaliação de gravidade (baixa, média, alta, crítica)
- Não explore a vulnerabilidade além do necessário para demonstrar o problema
- Não acesse, modifique ou exclua dados de outros usuários durante seus testes
- Mantenha o problema confidencial até confirmarmos que a correção foi implantada
Quanto mais detalhes você fornecer, mais rápido poderemos validar e corrigir o problema. Instruções claras de reprodução são especialmente valiosas.
Prazo de resposta e resolução
Quando você reporta uma vulnerabilidade, veja o que acontece:
- Confirmação inicial: Confirmaremos o recebimento do seu relatório em até 24 horas
- Avaliação: Nossa equipe de segurança avaliará o problema em até 24 horas para determinar a gravidade e o impacto
- Investigação: Investigaremos a causa raiz e desenvolveremos uma correção. O prazo depende da complexidade:
- Vulnerabilidades críticas: Resolução em 48-72 horas
- Problemas de alta gravidade: Resolução em 7 dias
- Problemas de gravidade média/baixa: Resolução em 30 dias
- Notificação: Se a vulnerabilidade afetar dados de usuários, notificaremos os usuários afetados em até 72 horas (requisito do Artigo 33 do GDPR)
- Confirmação de resolução: Informaremos quando a correção for implantada e confirmaremos que é seguro divulgar publicamente (se você optar por fazê-lo)
Agradecemos a divulgação responsável. Uma vez resolvido o problema, ficaremos felizes em creditar você publicamente (com sua permissão) ou manter sua contribuição anônima, se preferir.
O que não fazer
Para proteger todos os usuários, evite:
- Divulgação pública: Não publique vulnerabilidades em redes sociais, fóruns ou rastreadores de problemas públicos antes de as resolvermos
- Testes excessivos: Não execute varreduras automatizadas ou testes de penetração que possam interromper o serviço para outros usuários
- Exfiltração de dados: Não baixe, armazene ou compartilhe dados de outros usuários — mesmo para provar a existência de uma vulnerabilidade
- Extorsão ou ameaças: A pesquisa de segurança deve ser conduzida de boa-fé para melhorar a plataforma, não como alavancagem
Programa de recompensas por bugs
O ISMS Copilot atualmente não opera um programa formal de recompensas por bugs com recompensas financeiras. Agradecemos profundamente aos pesquisadores de segurança que reportam vulnerabilidades de forma responsável e reconheceremos sua contribuição publicamente (com permissão) quando os problemas forem resolvidos.
Podemos oferecer reconhecimento, brindes ou créditos de serviço caso a caso para descobertas particularmente impactantes.
Recursos relacionados
- Visão Geral de Segurança e Proteção de Dados - Documentação abrangente de segurança
- Como Mantemos o ISMS Copilot Seguro e Preciso - Nossa abordagem de segurança
- Página de Status do Sistema - Monitoramento de tempo de atividade em tempo real
- Políticas de Segurança - Políticas e procedimentos internos de segurança
Dúvidas?
Se você não tiver certeza se algo qualifica como uma vulnerabilidade de segurança ou precisar de esclarecimentos sobre nosso processo de divulgação, entre em contato conosco em support@ismscopilot.com. Estamos aqui para ajudar a tornar o ISMS Copilot mais seguro.