Segurança e divulgação responsável

Como protegemos webatla e como reportar uma vulnerabilidade caso encontre uma.

Reportar uma vulnerabilidade Ver security.txt

Como protegemos os seus dados

Defesa em profundidade no transporte, na autenticação, nos pagamentos e no acesso.

Transporte cifrado

HTTPS em toda a parte com HSTS, atrás da Cloudflare com proteção WAF e DDoS. A origem está limitada à Cloudflare.

Autenticação forte

As palavras-passe são protegidas com hash bcrypt, com autenticação de dois fatores opcional (TOTP). O segredo TOTP é cifrado em repouso.

Nunca armazenamos dados de cartões

Os pagamentos com cartão são processados pela Stripe (PCI-DSS). Os pagamentos em criptomoedas são geridos pela PayerURL.

Reforçado por predefinição

Content-Security-Policy rigorosa com nonces por pedido, proteção CSRF same-origin e limitação de taxa nos endpoints sensíveis.

Secrets de privilégio mínimo

Os secrets vivem no ambiente, nunca no código, com acesso de privilégio mínimo.

Revisto regularmente

Realizamos revisões de segurança regulares e atuamos perante cada relatório de divulgação responsável.

Reportar uma vulnerabilidade

Damos as boas-vindas a relatórios da comunidade de segurança. Envie por e-mail os passos para reproduzir, os URLs afetados e qualquer prova de conceito.

Confirmação rápida

Procuramos confirmar a receção dos relatórios no prazo de três dias úteis.

Mantido informado

Mantemo-lo informado durante a correção, até o problema ficar resolvido.

Divulgação coordenada

Agradecemos que nos dê um prazo razoável para corrigir o problema antes de qualquer divulgação pública.

Encontrou algo? Diga-nos. Uma pessoa real lê cada relatório. Inclua os passos para reproduzir e os URLs afetados.
Enviar e-mail para hello@webatla.com

Âmbito

O que esta política cobre, e o que não cobre.

Dentro do âmbito

  • webatla.com
  • A API pública sob /api
  • A nossa infraestrutura de origem

Fora do âmbito

  • Ataques DoS e DDoS volumétricos
  • Engenharia social e ataques físicos
  • Serviços de terceiros que utilizamos (Cloudflare, Stripe, Brevo, Tawk.to)
  • Resultados de scanners automatizados sem prova de conceito funcional

Proteção jurídica

Não vamos iniciar nem apoiar ações legais contra investigadores que atuem de boa fé, que sigam esta política, evitem violações de privacidade e interrupções do serviço, e não acedam nem modifiquem dados que não sejam seus.

Os dados de contacto legíveis por máquina são publicados em conformidade com RFC 9116 em /.well-known/security.txt.