Reportar uma vulnerabilidade
Se você acha que encontrou uma vulnerabilidade em um produto ou serviço Multisphera, escreva para nós de forma confidencial. Cada relato é lido e avaliado.
A quem se destina
A qualquer pessoa, mesmo que não seja cliente: pesquisadores de segurança, instaladores, integradores, usuários.
O que reportar
- Multisphera on-premise: interface web e módulos
- Sphera-Core
- O portal cias-multisphera.com e as suas API
- O firmware do IP-Doorway2
- As ferramentas relacionadas: setup, atualizações, pacotes de licença
Como reportar
Escreva para security@cias-multisphera.com:
- uma descrição do problema
- o produto ou componente e a versão
- as etapas para reproduzi-lo
- o impacto que você espera
Não inclua dados pessoais nem dados de instalações de terceiros além do estritamente necessário.
Não use os tickets de suporte nem canais públicos (redes sociais, fóruns, rastreadores públicos de problemas) para vulnerabilidades.
O que fazemos
Confirmação de recebimento
o mais rápido possível.
Avaliação
do problema e dos produtos envolvidos, também com você se forem necessários esclarecimentos.
Correção
e publicação da atualização de segurança.
Comunicação aos clientes
por meio dos avisos de segurança assinados, que chegam a cada instalação, com ou sem assinatura.
Divulgação coordenada
combinada com quem reportou, e reconhecimento público se você desejar.
Regras
- Não execute testes que degradem os serviços ou comprometam a sua disponibilidade.
- Não acesse nem modifique dados de outras pessoas; pare assim que tiver demonstrado o problema.
- Não teste instalações em operação sem a autorização do seu titular.
- Mantenha o relato em sigilo até que a correção esteja disponível.
Não tomaremos medidas contra quem reportar de boa-fé respeitando estas regras.
Os contatos também estão publicados em /.well-known/security.txt. security.txt