Pular para o conteúdo

Programa de divulgação de vulnerabilidades



A segurança dos dados e das comunicações dos usuários é extremamente importante para a Salesflare. Para garantir a melhor segurança possível para o nosso serviço, aceitamos a divulgação responsável de qualquer vulnerabilidade que você encontrar no Salesflare. Os princípios da divulgação responsável incluem, entre outros:


  • Acesse ou exponha apenas dados de clientes que sejam seus.
  • Não exfiltre dados da nossa infraestrutura (incluindo código-fonte, backups de dados e arquivos de configuração).
  • Se você obtiver acesso remoto ao nosso sistema, denuncie sua descoberta imediatamente. Não tente acessar outros servidores nem elevar seu nível de acesso.
  • Evite técnicas de varredura que possam degradar o serviço para outros clientes (por exemplo, sobrecarregando o site). Isso inclui enviar spam por meio de formulários de contato, e-mails de suporte etc.
  • Siga as diretrizes dos nossos Termos de Serviço.
  • Mantenha os detalhes das vulnerabilidades em sigilo até que a Salesflare seja informada e tenha tido um prazo razoável para corrigir a vulnerabilidade.
  • Para se qualificar para uma recompensa, sua submissão precisa ser aceita como válida pela Salesflare. Usamos as diretrizes a seguir para determinar a validade das solicitações e o valor da recompensa oferecida.

Escopo


  • *.salesflare.com

Fora do escopo


  • blog.salesflare.com
  • integrations.salesflare.com
  • howto.salesflare.com

Requisitos para o envio de bugs


Ao enviar uma vulnerabilidade ou um incidente, inclua:


  • A descrição detalhada do problema, sua explorabilidade e seu impacto
  • As etapas reproduzíveis (se aplicável) — nossos engenheiros precisam conseguir reproduzir a falha de segurança com base na sua denúncia.
  • O ID da equipe Salesflare que você usou

Todas as submissões devem apresentar evidências e explicar todas as etapas necessárias para reproduzir o problema, o que pode incluir:


  • PoC (vídeos, capturas de tela, payloads, solicitações e respostas web/API)
  • Configurações de permissões do usuário (ao denunciar escalonamento ou abuso de privilégios em uma empresa)
  • Referências e recomendações

Denúncias vagas ou pouco claras não se qualificam para uma recompensa. Denúncias com explicações claras e código funcional têm mais chances de receber recompensas.


Gravidade


Temos interesse em vulnerabilidades de segurança que possam ser exploradas para obter acesso a dados de usuários. Só qualificaremos e recompensaremos uma vulnerabilidade se o bug puder ser usado com sucesso, sozinho ou em combinação com outra vulnerabilidade que você denunciar, para acessar dados de usuários que não sejam seus. Bugs genéricos nunca são considerados vulnerabilidades qualificadas, e tudo que não for uma exploração é um bug genérico. A exploração deve depender apenas de vulnerabilidades dos sistemas da Salesflare.


Áreas de foco


  • Falhas de autenticação ou autorização
  • Cross-site scripting (XSS)
  • Cross-site request forgery (CSRF/XSRF). Isso exclui CSRF de logout.
  • Exposição de dados confidenciais
  • Bugs de execução de código no lado do servidor

Os seguintes tipos de descoberta estão especificamente excluídos da recompensa ou já são conhecidos:

  • Falhas no cumprimento de “boas práticas” (por exemplo, cabeçalhos HTTP comuns, expiração de links ou política de palavras-passe)
  • Mensagens de erro descritivas (por exemplo, rastreamentos de pilha, erros da aplicação ou do servidor).
  • Códigos/páginas HTTP 404 ou outros códigos/páginas HTTP que não sejam 200.
  • Configuração da infraestrutura corporativa da Salesflare (por exemplo, registros SPF do serviço de e-mail)
  • Divulgação de arquivos ou diretórios públicos conhecidos (por exemplo, robots.txt).
  • Volumes excessivos percebidos de e-mails enviados (por exemplo, flooding de e-mails).
  • Vulnerabilidades de negação de serviço (DoS)
  • Possibilidade de enviar links maliciosos para pessoas que você conhece
  • Falhas de segurança em sites de terceiros que se integram à Salesflare
  • Cookies inseguros em salesflare.com
  • Scripts com conteúdo misto em salesflare.com
  • Vulnerabilidades que exigem que uma potencial vítima instale software não padrão ou tome outras medidas ativas para se tornar suscetível
  • Spam ou técnicas de engenharia social
  • Problemas de clickjacking, a menos que seja fornecido um exploit que demonstre a tomada de controlo da conta ou a exposição de recursos confidenciais

Recompensas


Será concedida apenas 1 recompensa por vulnerabilidade de severidade alta ou crítica.

Se recebermos vários relatórios sobre a mesma vulnerabilidade, apenas a pessoa que enviar o primeiro relatório claro receberá uma recompensa.

Mantemos flexibilidade no nosso sistema de recompensas e não temos um valor mínimo ou máximo; as recompensas baseiam-se na severidade, no impacto e na qualidade do relatório. As recompensas geralmente ficam entre $20 e $80, mas podem ser maiores ou menores.

Para receber uma recompensa, você deve residir num país que não esteja em listas de sanções (por exemplo, Cuba, Irã, Coreia do Norte, Sudão & Síria). Este é um programa discricionário, e a Salesflare reserva-se o direito de cancelá-lo; a decisão de pagar ou não uma recompensa fica a nosso critério.

As recompensas são pagas através do Paypal. Esses serviços cobram uma taxa pelo processamento da transação, que é deduzida do valor concedido.


Instruções para criar um período experimental da Salesflare


Qualquer pessoa pode criar uma conta do período experimental ao aceder a: https://salesflare.com.

Com uma conta do período experimental, também é possível criar uma chave API para enviar solicitações à API. Mais informações podem ser encontradas aqui: https://howto.salesflare.com/en/articles/1017460-do-you-have-an-api

É possível testar todas as funcionalidades disponíveis.


Entre em contato


Envie um e-mail para security@salesflare.com com qualquer relatório de vulnerabilidade ou pergunta sobre o programa. Envie cada novo bug numa conversa de e-mail separada.