Como relatar
Relate vulnerabilidades para security@appsignal.com. Inclua uma descrição clara do problema, os passos para reproduzi-lo e qualquer evidência de apoio, como capturas de tela ou uma prova de conceito em vídeo. Nosso objetivo é resolver as vulnerabilidades relatadas em tempo hábil, embora o prazo de resolução varie de acordo com a gravidade e nossa carga de trabalho atual.Escopo
Os seguintes domínios pertencentes ao AppSignal estão no escopo: Observação: a configuração de e-mail e os sites de marketing não estão incluídos neste escopo.O que consideramos para uma recompensa
Pagamos recompensas caso a caso. O valor da recompensa depende da gravidade do problema e de se ele já é conhecido por nós. Para se qualificar, uma descoberta deve ser um problema concreto que leve ao acesso a dados aos quais não se deveria ter acesso. O uso de ferramentas de IA generativa para encontrar bugs pode ser aceito, mas quem encontrou o bug deve verificar manualmente que o bug é real. Relatórios que atendem a esse critério podem incluir problemas como os seguintes, todos sujeitos à nossa análise e confirmação:- Uma falha que dá a um invasor acesso a dados ou recursos aos quais ele não deveria ter acesso. Por exemplo: um bug em um fluxo de convite ou verificação de conta que permite que alguém obtenha acesso a uma organização para a qual nunca foi legitimamente convidado.
- Uma falha lógica com um caminho de exploração claro e demonstrável. Precisamos ser capazes de reproduzir o problema e confirmar o acesso não autorizado nós mesmos. Descrever uma sequência teórica de etapas não é suficiente, precisamos ver que funciona.
Para o que não pagamos recompensas
- Descobertas de ferramentas automatizadas de varredura de segurança. Temos conhecimento de todos os problemas que aparecem nessas ferramentas e não pagaremos recompensa por eles.
- Configurações de limitação de taxa. Definimos os limites de taxa como julgamos adequado e não pagamos recompensas por relatórios sobre eles.
- Problemas que investigamos e determinamos não serem uma vulnerabilidade. Isso inclui comportamentos que são resultado de uma decisão deliberada do produto. Por exemplo, oferecemos gerenciamento completo de sessões e uma opção de “sair em todos os lugares”, e consideramos isso suficiente para gerenciar sessões ativas em vários dispositivos.
Pagamentos
Se uma recompensa for concedida a você, pagamos recompensas via Wise (preferencial) ou PayPal. Confirmamos o método de pagamento após analisar e aceitar um relatório.Nosso processo
Vamos analisar seu relatório e retornar o contato. Podemos pedir mais informações ou uma prova de conceito. Se não conseguirmos encontrar um ângulo explorável, avisaremos você. Se você conseguir explicar como explorá-lo, estamos abertos a analisar o caso novamente.Diretrizes para qualificação
Embora recebamos com satisfação seus relatórios sobre possíveis vulnerabilidades em nossa plataforma, a segurança, a disponibilidade e a estabilidade dela são de extrema importância para nós. Por isso, só consideramos relatórios que atendam às diretrizes deste programa. Para ser considerado para uma possível recompensa, seu relatório e sua pesquisa de segurança devem atender às seguintes diretrizes:- A vulnerabilidade deve fazer parte do nosso software desenvolvido por nós. Nosso programa não cobre vulnerabilidades em software de terceiros que possa fazer parte do nosso software.
- A vulnerabilidade ainda não é conhecida por nós e não foi descoberta por nós nem relatada por outros pesquisadores de segurança antes do seu relatório.
- Você age de boa-fé e não pretende causar dano a nós ou a nossos usuários.
- Você deve evitar ao máximo qualquer acesso, armazenamento, modificação ou exclusão de nossos dados ou dos dados de nossos usuários ao realizar sua pesquisa de segurança.
- Se você acessar, armazenar, modificar ou excluir quaisquer dados nossos ou de nossos usuários, deve excluir imediatamente qualquer dado armazenado e nos notificar sobre suas ações enviando um e-mail descrevendo essas ações para security@appsignal.com.
- Você deve evitar ao máximo qualquer dano à disponibilidade, estabilidade ou segurança de nossa plataforma ao realizar sua pesquisa de segurança.
- Você não deve criar grandes quantidades de contas, enviar altos volumes de tráfego, nem sobrecarregar nossos sistemas de outra forma. Pesquisas que façam isso são desqualificadas, independentemente do que possam descobrir.
- Você não usou a vulnerabilidade para nenhum outro fim além da sua participação neste programa, e não a usará para outros fins após enviar seu relatório.
- Você mantém confidenciais os detalhes da vulnerabilidade e do seu relatório, e não publicou nenhuma informação sobre a vulnerabilidade mencionada em seu relatório para terceiros ou fontes publicamente acessíveis.
- Você não é empregado por nós nem tem outro tipo de relação comercial conosco, nem participou do desenvolvimento do software que contém a vulnerabilidade.
- Você atingiu a idade legalmente exigida para ser responsabilizado por suas próprias ações neste programa, ou pode comprovar que recebeu a permissão necessária de um representante legal para participar dele.
- Você transfere ao AppSignal quaisquer direitos de propriedade intelectual criados em relação à sua pesquisa de segurança sobre nosso software.