Este documento foi aprovado para publicação após revisão jurídica qualificada na Irlanda/UE e no Brasil. Pedidos e contratos negociados específicos do cliente prevalecem quando expressamente indicado.
A kubbeevault recebe relatos de boa-fé que ajudem a proteger clientes. Este é um programa de divulgação, não uma promessa de recompensa por bugs. Nenhuma recompensa é oferecida salvo se a kubbeevault concordar por escrito antes dos testes.
1. Canal de comunicação
Envie um relato para [email protected] com o assunto “Relato de vulnerabilidade”. Esta caixa de correio está ativa, testada, monitorada e atribuída a um responsável interno com caminho de escalonamento. O relato criptografado estará disponível somente quando a kubbeevault publicar uma chave PGP atual ou um link de formulário seguro e sua impressão digital.
- Descreva o produto, URL, versão, endpoint, extensão, repositório ou componente afetado.
- Explique a vulnerabilidade, o impacto à segurança, as precondições e as etapas reproduzíveis.
- Inclua prova mínima, como detalhes suprimidos de solicitação/resposta, capturas de tela ou código necessário para reprodução segura.
- Informe se algum dado foi acessado, alterado, retido ou divulgado e exclua-o com segurança quando solicitado.
- Forneça um meio seguro de contato e o prazo de divulgação solicitado. Não inclua senhas ativas, tokens, chaves privadas nem dados pessoais não relacionados.
2. Sistemas no escopo
Os sistemas no escopo são aplicações web e APIs de produção pertencentes à kubbeevault sob kubbeevault.com, a extensão oficial de navegador da kubbeevault e componentes oficiais de Kubernetes ou automação da kubbeevault atualmente compatíveis e expressamente identificados. Pesquisadores que não tiverem certeza se um sistema está no escopo devem solicitar confirmação por escrito antes de testar.
Uma vulnerabilidade em dependência de terceiro está no escopo somente quando o relato demonstra impacto específico em um sistema da kubbeevault no escopo. Implantações gerenciadas pelo Cliente estão no escopo somente com autorização escrita separada desse Cliente.
3. Atividades fora do escopo
- Negação de serviço, teste de carga, esgotamento de recursos, inundação de tráfego ou atividade que degrade a disponibilidade.
- Engenharia social, phishing, acesso físico, assédio, suborno ou tentativas de enganar pessoal, clientes ou prestadores da kubbeevault.
- Acessar, modificar, excluir, baixar ou reter dados de outra pessoa além do acesso acidental mínimo necessário para demonstrar o problema.
- Testar serviços de terceiros, ambientes ou contas de Clientes sem permissão separada do proprietário do sistema.
- Varredura automatizada que gere tráfego material, alertas repetidos ou alterações destrutivas; password spraying; credential stuffing; força bruta; ou testes com credenciais roubadas.
- Divulgação pública, venda, extorsão ou ameaça de divulgação antes que a kubbeevault tenha oportunidade razoável de investigar e corrigir.
- Relatos limitados à ausência de headers de boas práticas, banners de versão, self-XSS, clickjacking sem ação sensível, questões teóricas, spam ou resultados de scanner sem impacto de segurança demonstrado.
4. Regras de pesquisa
- Use contas e dados de sua propriedade ou para os quais tenha permissão escrita explícita.
- Pare imediatamente se encontrar Dados do Cliente, credenciais, segredos, dados pessoais ou evidência de comprometimento ativo; relate o ocorrido sem prosseguir na exploração.
- Use a técnica menos intrusiva e o mínimo de dados necessários para confirmar o problema. Não estabeleça persistência nem avance para outro sistema.
- Não contorne controles de segurança, exceto na medida mínima necessária para demonstrar a vulnerabilidade específica.
- Mantenha as descobertas confidenciais, proteja todas as informações coletadas e coordene qualquer divulgação com a kubbeevault.
- Cumpra a lei aplicável e esta política. Se tiver dúvida sobre a permissão de um teste, solicite autorização por escrito antes de prosseguir.
5. Porto seguro para boa-fé
Quando a pesquisa for realizada de boa-fé, em sistemas no escopo e em conformidade material com esta política, a kubbeevault a tratará como autorizada para fins dos controles de segurança testados e não iniciará ação judicial nem recomendará processo exclusivamente por essa pesquisa. A kubbeevault trabalhará com o pesquisador para entender e resolver desvios acidentais da política cometidos de boa-fé.
Esta declaração não vincula terceiros nem autoridades policiais, não autoriza violação da lei ou de direitos de terceiros e não renuncia a direitos relativos a atividades maliciosas, imprudentes, extorsivas, invasivas à privacidade, destrutivas ou fora do escopo. Se um terceiro iniciar ação e o pesquisador tiver cumprido esta política, a kubbeevault poderá esclarecer, quando apropriado, que a atividade foi realizada sob este programa.
6. O que os relatores podem esperar
A kubbeevault busca confirmar o recebimento de um relato completo em até três dias úteis, fornecer uma atualização inicial de triagem em até dez dias úteis e compartilhar atualizações materiais de status pelo menos a cada 30 dias enquanto a correção estiver ativa. Essas metas operacionalmente confirmadas não são garantias de nível de serviço, e questões complexas ou de terceiros podem levar mais tempo.
A kubbeevault validará o impacto, priorizará a correção por risco e coordenará uma data razoável de divulgação. O pesquisador pode solicitar crédito público, pseudônimo ou anonimato. A kubbeevault não publicará a identidade do relator sem permissão, exceto quando legalmente exigido.