Segurança e divulgação responsável
Como protegemos webatla e como reportar uma vulnerabilidade caso encontre uma.
Como protegemos os seus dados
Defesa em profundidade no transporte, na autenticação, nos pagamentos e no acesso.
Transporte cifrado
HTTPS em toda a parte com HSTS, atrás da Cloudflare com proteção WAF e DDoS. A origem está limitada à Cloudflare.
Autenticação forte
As palavras-passe são protegidas com hash bcrypt, com autenticação de dois fatores opcional (TOTP). O segredo TOTP é cifrado em repouso.
Nunca armazenamos dados de cartões
Os pagamentos com cartão são processados pela Stripe (PCI-DSS). Os pagamentos em criptomoedas são geridos pela PayerURL.
Reforçado por predefinição
Content-Security-Policy rigorosa com nonces por pedido, proteção CSRF same-origin e limitação de taxa nos endpoints sensíveis.
Secrets de privilégio mínimo
Os secrets vivem no ambiente, nunca no código, com acesso de privilégio mínimo.
Revisto regularmente
Realizamos revisões de segurança regulares e atuamos perante cada relatório de divulgação responsável.
Reportar uma vulnerabilidade
Damos as boas-vindas a relatórios da comunidade de segurança. Envie por e-mail os passos para reproduzir, os URLs afetados e qualquer prova de conceito.
Confirmação rápida
Procuramos confirmar a receção dos relatórios no prazo de três dias úteis.
Mantido informado
Mantemo-lo informado durante a correção, até o problema ficar resolvido.
Divulgação coordenada
Agradecemos que nos dê um prazo razoável para corrigir o problema antes de qualquer divulgação pública.
Âmbito
O que esta política cobre, e o que não cobre.
Dentro do âmbito
webatla.com- A API pública sob
/api - A nossa infraestrutura de origem
Fora do âmbito
- Ataques DoS e DDoS volumétricos
- Engenharia social e ataques físicos
- Serviços de terceiros que utilizamos (Cloudflare, Stripe, Brevo, Tawk.to)
- Resultados de scanners automatizados sem prova de conceito funcional
Proteção jurídica
Não vamos iniciar nem apoiar ações legais contra investigadores que atuem de boa fé, que sigam esta política, evitem violações de privacidade e interrupções do serviço, e não acedam nem modifiquem dados que não sejam seus.
Os dados de contacto legíveis por máquina são publicados em conformidade com RFC 9116 em /.well-known/security.txt.