Divulgação de Vulnerabilidades · EN ↗
Política de Segurança
A CRM-Line acolhe investigação de segurança feita de boa-fé. Esta página descreve como reportar vulnerabilidades de forma responsável e o que pode esperar de nós em retorno.
seguranca@crm-line.com · security@crm-line.com (PT/EN)
PGP: ainda não publicada — email em claro aceite; tratado como confidencial.
RFC 9116: /.well-known/security.txt
Âmbito
Os seguintes activos estão dentro do âmbito para divulgação responsável:
crm-line.com— site institucional (Astro estático)mail.crm-line.come infraestrutura de email*.crm-line.combidyou.aieapp.bidyou.ai— produto SaaS (ver política bidyou.ai)- Servidores e serviços operados por nós para clientes (mediante acordo prévio do cliente)
Fora do âmbito
- Ataques de negação de serviço (DoS / DDoS) de qualquer tipo
- Engenharia social contra colaboradores, clientes ou fornecedores
- Ataques físicos contra instalações ou hardware
- Output de scanners automáticos sem proof-of-concept demonstrando impacto real
- Vulnerabilidades em serviços de terceiros que utilizamos (reporte directo: Stripe, Resend, Cloudflare, Anthropic, Webtuga, GitHub)
- Self-XSS, headers de segurança em falta sem exploit demonstrado, clickjacking em páginas sem acções sensíveis, configurações TLS não-best-practice sem ataque concreto
- Reportes que exigem instalação de extensões browser maliciosas ou acções incomuns por parte de uma vítima
Os nossos compromissos
- Resposta inicial em 48 horas úteis a acusar a recepção do seu reporte
- Triagem em 5 dias úteis com avaliação de severidade
- Resolução alvo: crítico < 7 dias · alto < 30 dias · médio < 90 dias · baixo melhor esforço
- Updates pelo menos a cada 14 dias enquanto o reporte estiver em curso
- Crédito nos nossos agradecimentos (Hall of Fame) se assim o desejar
O que lhe pedimos
- Dar-nos tempo razoável para corrigir a falha antes de divulgação pública (tipicamente 90 dias, negociável em casos complexos)
- Não aceder, modificar ou eliminar dados que não lhe pertencem
- Não degradar a qualidade do serviço para os nossos utilizadores
- Fornecer proof-of-concept claro e reprodutível
- Se encontrar dados sensíveis acidentalmente: parar, não reter cópias, contactar-nos imediatamente
Safe harbour
Se conduzir a sua investigação de boa-fé seguindo esta política, comprometemo-nos a:
- Não iniciar processo legal contra si
- Trabalhar consigo para compreender e resolver a questão rapidamente
- Tratar as suas conclusões como confidenciais até existir correcção implementada
Este compromisso estende-se a investigação de boa-fé que, incidentalmente, possa violar disposições da Lei do Cibercrime (Lei n.º 109/2009) ou normas análogas, desde que actue em conformidade com esta política.
Recompensas
Não operamos actualmente programa de recompensas pago. Podemos, ao nosso critério, oferecer recompensas (reconhecimento, swag, ou monetárias) para reportes com impacto significativo. A recompensa principal é o reconhecimento.
Divulgação coordenada
Estamos abertos a divulgação pública coordenada de vulnerabilidades confirmadas, após a correcção estar implementada. Coordene o timing connosco via seguranca@crm-line.com.