Para onde enviar
Envie um e-mail para [email protected] com “security” na linha de assunto. O mesmo endereço está publicado no nosso security.txt, que é a versão legível por máquina desta página.
Por favor, não abra uma issue pública no GitHub para um problema de segurança. O repositório de lá é um trecho somente leitura publicado para auditoria, e uma issue nele é legível por todo mundo a partir do momento em que você aperta enviar.
O que incluir
Um relato que consigamos reproduzir vale muito mais do que a pontuação de um scanner. Quanto mais disto você puder nos dar, mais rápido ele será corrigido:
- O que você encontrou, em uma ou duas frases.
- Onde — a URL exata, a versão do aplicativo ou a versão da extensão.
- Passos para reproduzir, na ordem em que você os executou.
- O que um atacante conseguiria de fato fazer com isso. Um achado sem caminho de impacto continua sendo bem-vindo, mas diga isso honestamente em vez de inflá-lo.
- Qualquer coisa que nos ajude a confirmar: um par de requisição/resposta, uma captura de tela, um vídeo curto.
Por favor, não inclua dados de outras pessoas. Se a sua proof-of-concept acabar expondo a conta, a transcrição ou o endereço de e-mail de outra pessoa, diga-nos que isso acontece e pare por aí — não colete esses dados e não os anexe ao relato.
Com o que nos comprometemos
- Confirmamos o recebimento em um dia útil, no máximo dois. Os dias úteis vão de segunda a sexta, no horário da Türkiye (UTC+3). É o mesmo compromisso que assumimos em todos os outros canais de suporte.
- Dizemos a você o que pensamos. Você recebe a nossa avaliação — confirmado, não reproduzível ou aceito-mas-não-será-corrigido — e o raciocínio por trás dela, não um encerramento silencioso.
- Mantemos você informado enquanto trabalhamos nisso, em vez de ficar em silêncio até a correção sair.
- Damos crédito a você, se você quiser, com o nome ou apelido que você escolher, nesta página. Você também pode pedir para permanecer anônimo.
- Avisamos você quando estiver corrigido, e não pedimos que você guarde segredo para sempre.
Pedimos uma coisa em troca: dê-nos uma janela razoável para corrigir o problema antes de você publicá-lo. Noventa dias é a norma com que trabalhamos e, se algo estiver demorando mais do que isso, preferimos conversar com você sobre o assunto a deixar o relógio correr em silêncio.
Porto seguro jurídico (safe harbour)
Se você fizer um esforço de boa-fé para seguir esta política, não tomaremos medidas legais contra você e não pediremos ao seu provedor de hospedagem ou ao seu empregador que o façam. Trataremos a sua pesquisa como autorizada e, se um terceiro apresentar uma reivindicação a respeito dela, deixaremos claro que você estava agindo dentro desta política.
“Boa-fé” significa: você parou assim que teve a prova, não acessou, modificou nem destruiu dados que não são seus, não degradou o serviço para mais ninguém e nos deu a chance de corrigir primeiro. O porto seguro (safe harbour) cobre aquilo que esta página coloca no escopo — ele não pode cobrir os sistemas dos nossos provedores, e não é uma licença para atacá-los.
No escopo
voxislive.come os seus subcaminhos de idioma, além dos fluxos de conta, login e cobrança que estão nele.- A API de autenticação e de uso com a qual os aplicativos conversam.
- O aplicativo desktop para Windows e o snap para Linux.
- A extensão de navegador para Chrome e Edge.
- O painel corporativo, caso você tenha recebido acesso a um.
Fora do escopo
Estes ou não são nossos para autorizar, ou não nos dizem nada sobre o que possamos agir:
- Negação de serviço, testes de carga ou qualquer coisa que degrade o serviço para usuários reais.
- Engenharia social da nossa equipe, dos nossos clientes ou dos nossos provedores; phishing; tentativas de acesso físico.
- Os sistemas dos nossos subprocessadores — Google, Alibaba Cloud, Polar e Resend mantêm cada um o seu próprio programa de disclosure, e não podemos conceder a você permissão na infraestrutura deles. A nossa lista de subprocessadores nomeia cada um deles.
- Relatos que sejam apenas a saída de um scanner ou uma pontuação de cabeçalho ausente, sem impacto demonstrado.
- Ausência de boas práticas de hardening sem caminho de ataque — conte-nos assim mesmo, mas espere que seja triado como uma melhoria e não como uma vulnerabilidade.
- Spam, forçar a entrada em uma conta que não é sua, ou qualquer coisa que envolva os dados de outra pessoa.
Não há bounty
Não pagamos por relatos de vulnerabilidade. Preferimos dizer isso com clareza a deixar você passar horas esperando por um pagamento. O que oferecemos é uma resposta rápida e humana, crédito público se você quiser, e uma correção que você mesmo pode verificar.
O que não afirmamos
Uma política de disclosure não é uma certificação. Não temos certificado ISO 27001, nem relatório SOC 2, nem atestado de terceiros, e não assinamos Business Associate Agreements. A central de confiança expõe o que afirmamos e, igualmente importante, o que não afirmamos — inclusive para onde vai o seu áudio, o que nunca sai da sua máquina e quais terceiros estão envolvidos.
Agradecimentos
Ninguém nos reportou uma vulnerabilidade até agora. Quando alguém reportar e quiser o crédito, o nome dessa pessoa vai aqui.