> ## Documentation Index
> Fetch the complete documentation index at: https://docs.appsignal.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Divulgação de vulnerabilidades de segurança e bug bounty

O AppSignal leva a segurança a sério. Recebemos com satisfação relatórios de pesquisadores de segurança que identificam possíveis vulnerabilidades em nossa plataforma. Podemos conceder recompensas pelo seu relatório. Neste programa, estabelecemos as diretrizes para se qualificar a uma possível recompensa.

O programa é oferecido a critério exclusivo do AppSignal.

## Como relatar

Relate vulnerabilidades para [security@appsignal.com](mailto:security@appsignal.com). Inclua uma descrição clara do problema, os passos para reproduzi-lo e qualquer evidência de apoio, como capturas de tela ou uma prova de conceito em vídeo. Nosso objetivo é resolver as vulnerabilidades relatadas em tempo hábil, embora o prazo de resolução varie de acordo com a gravidade e nossa carga de trabalho atual.

## Escopo

Os seguintes domínios pertencentes ao AppSignal estão no escopo:

* [appsignal.com](https://appsignal.com)

**Observação:** a configuração de e-mail e os sites de marketing não estão incluídos neste escopo.

## O que consideramos para uma recompensa

Pagamos recompensas caso a caso. O valor da recompensa depende da gravidade do problema e de se ele já é conhecido por nós.

Para se qualificar, uma descoberta deve ser um problema concreto que leve ao acesso a dados aos quais não se deveria ter acesso. O uso de ferramentas de IA generativa para encontrar bugs pode ser aceito, mas quem encontrou o bug **deve** verificar manualmente que o bug é real. Relatórios que atendem a esse critério podem incluir problemas como os seguintes, **todos sujeitos à nossa análise e confirmação**:

* **Uma falha que dá a um invasor acesso a dados ou recursos aos quais ele não deveria ter acesso.** Por exemplo: um bug em um fluxo de convite ou verificação de conta que permite que alguém obtenha acesso a uma organização para a qual nunca foi legitimamente convidado.
* **Uma falha lógica com um caminho de exploração claro e demonstrável.** Precisamos ser capazes de reproduzir o problema e confirmar o acesso não autorizado nós mesmos. Descrever uma sequência teórica de etapas não é suficiente, precisamos ver que funciona.

## Para o que não pagamos recompensas

* **Descobertas de ferramentas automatizadas de varredura de segurança.** Temos conhecimento de todos os problemas que aparecem nessas ferramentas e não pagaremos recompensa por eles.
* **Configurações de limitação de taxa.** Definimos os limites de taxa como julgamos adequado e não pagamos recompensas por relatórios sobre eles.
* **Problemas que investigamos e determinamos não serem uma vulnerabilidade.** Isso inclui comportamentos que são resultado de uma decisão deliberada do produto. Por exemplo, oferecemos gerenciamento completo de sessões e uma opção de “sair em todos os lugares”, e consideramos isso suficiente para gerenciar sessões ativas em vários dispositivos.

## Pagamentos

Se uma recompensa for concedida a você, pagamos recompensas via Wise (preferencial) ou PayPal. Confirmamos o método de pagamento após analisar e aceitar um relatório.

## Nosso processo

Vamos analisar seu relatório e retornar o contato. Podemos pedir mais informações ou uma prova de conceito. Se não conseguirmos encontrar um ângulo explorável, avisaremos você. Se você conseguir explicar como explorá-lo, estamos abertos a analisar o caso novamente.

## Diretrizes para qualificação

Embora recebamos com satisfação seus relatórios sobre possíveis vulnerabilidades em nossa plataforma, a segurança, a disponibilidade e a estabilidade dela são de extrema importância para nós. Por isso, só consideramos relatórios que atendam às diretrizes deste programa.

Para ser considerado para uma possível recompensa, seu relatório e sua pesquisa de segurança devem atender às seguintes diretrizes:

* A vulnerabilidade deve fazer parte do nosso software desenvolvido por nós. Nosso programa não cobre vulnerabilidades em software de terceiros que possa fazer parte do nosso software.
* A vulnerabilidade ainda não é conhecida por nós e não foi descoberta por nós nem relatada por outros pesquisadores de segurança antes do seu relatório.
* Você age de boa-fé e não pretende causar dano a nós ou a nossos usuários.
* Você deve evitar ao máximo qualquer acesso, armazenamento, modificação ou exclusão de nossos dados ou dos dados de nossos usuários ao realizar sua pesquisa de segurança.
* Se você acessar, armazenar, modificar ou excluir quaisquer dados nossos ou de nossos usuários, deve excluir imediatamente qualquer dado armazenado e nos notificar sobre suas ações enviando um e-mail descrevendo essas ações para [security@appsignal.com](mailto:security@appsignal.com).
* Você deve evitar ao máximo qualquer dano à disponibilidade, estabilidade ou segurança de nossa plataforma ao realizar sua pesquisa de segurança.
* Você não deve criar grandes quantidades de contas, enviar altos volumes de tráfego, nem sobrecarregar nossos sistemas de outra forma. Pesquisas que façam isso são desqualificadas, independentemente do que possam descobrir.
* Você não usou a vulnerabilidade para nenhum outro fim além da sua participação neste programa, e não a usará para outros fins após enviar seu relatório.
* Você mantém confidenciais os detalhes da vulnerabilidade e do seu relatório, e não publicou nenhuma informação sobre a vulnerabilidade mencionada em seu relatório para terceiros ou fontes publicamente acessíveis.
* Você não é empregado por nós nem tem outro tipo de relação comercial conosco, nem participou do desenvolvimento do software que contém a vulnerabilidade.
* Você atingiu a idade legalmente exigida para ser responsabilizado por suas próprias ações neste programa, ou pode comprovar que recebeu a permissão necessária de um representante legal para participar dele.
* Você transfere ao AppSignal quaisquer direitos de propriedade intelectual criados em relação à sua pesquisa de segurança sobre nosso software.

Enquanto você realiza sua pesquisa de segurança, nossos Termos e Condições gerais continuam a se aplicar a você. Esses Termos e Condições podem ser acessados aqui: [https://www.appsignal.com/terms](https://www.appsignal.com/terms)

Se você agir de acordo com este programa e seu relatório e pesquisa de segurança atenderem às suas diretrizes, não qualificaremos sua pesquisa de segurança como uma violação de nossos Termos e Condições gerais nem tomaremos medidas civis ou criminais contra você por realizar essa pesquisa de segurança. A avaliação de se o seu relatório e pesquisa de segurança atendem às diretrizes deste programa é de critério exclusivo do AppSignal.

Se você tiver dúvidas sobre se determinadas ações violam este programa, não hesite em entrar em contato conosco em [security@appsignal.com](mailto:security@appsignal.com).

Este programa pode ser alterado pelo AppSignal a qualquer momento. A versão mais recente do programa se aplica à sua pesquisa de segurança e pode ser acessada em [https://appsignal.com/accounts](https://appsignal.com/accounts).
