SEGURANÇA

Reporte uma vulnerabilidade.

Se você encontrou um problema de segurança no VoxisLive, esta página diz para onde enviá-lo, o que faremos com ele e o que prometemos a você em troca. Não mantemos um programa pago de recompensas (bounty) — esta é uma política de divulgação (disclosure), e ela foi escrita para ser cumprida.

Para onde enviar

Envie um e-mail para [email protected] com “security” na linha de assunto. O mesmo endereço está publicado no nosso security.txt, que é a versão legível por máquina desta página.

Por favor, não abra uma issue pública no GitHub para um problema de segurança. O repositório de lá é um trecho somente leitura publicado para auditoria, e uma issue nele é legível por todo mundo a partir do momento em que você aperta enviar.

O que incluir

Um relato que consigamos reproduzir vale muito mais do que a pontuação de um scanner. Quanto mais disto você puder nos dar, mais rápido ele será corrigido:

  • O que você encontrou, em uma ou duas frases.
  • Onde — a URL exata, a versão do aplicativo ou a versão da extensão.
  • Passos para reproduzir, na ordem em que você os executou.
  • O que um atacante conseguiria de fato fazer com isso. Um achado sem caminho de impacto continua sendo bem-vindo, mas diga isso honestamente em vez de inflá-lo.
  • Qualquer coisa que nos ajude a confirmar: um par de requisição/resposta, uma captura de tela, um vídeo curto.

Por favor, não inclua dados de outras pessoas. Se a sua proof-of-concept acabar expondo a conta, a transcrição ou o endereço de e-mail de outra pessoa, diga-nos que isso acontece e pare por aí — não colete esses dados e não os anexe ao relato.

Com o que nos comprometemos

  • Confirmamos o recebimento em um dia útil, no máximo dois. Os dias úteis vão de segunda a sexta, no horário da Türkiye (UTC+3). É o mesmo compromisso que assumimos em todos os outros canais de suporte.
  • Dizemos a você o que pensamos. Você recebe a nossa avaliação — confirmado, não reproduzível ou aceito-mas-não-será-corrigido — e o raciocínio por trás dela, não um encerramento silencioso.
  • Mantemos você informado enquanto trabalhamos nisso, em vez de ficar em silêncio até a correção sair.
  • Damos crédito a você, se você quiser, com o nome ou apelido que você escolher, nesta página. Você também pode pedir para permanecer anônimo.
  • Avisamos você quando estiver corrigido, e não pedimos que você guarde segredo para sempre.

Pedimos uma coisa em troca: dê-nos uma janela razoável para corrigir o problema antes de você publicá-lo. Noventa dias é a norma com que trabalhamos e, se algo estiver demorando mais do que isso, preferimos conversar com você sobre o assunto a deixar o relógio correr em silêncio.

Porto seguro jurídico (safe harbour)

Se você fizer um esforço de boa-fé para seguir esta política, não tomaremos medidas legais contra você e não pediremos ao seu provedor de hospedagem ou ao seu empregador que o façam. Trataremos a sua pesquisa como autorizada e, se um terceiro apresentar uma reivindicação a respeito dela, deixaremos claro que você estava agindo dentro desta política.

“Boa-fé” significa: você parou assim que teve a prova, não acessou, modificou nem destruiu dados que não são seus, não degradou o serviço para mais ninguém e nos deu a chance de corrigir primeiro. O porto seguro (safe harbour) cobre aquilo que esta página coloca no escopo — ele não pode cobrir os sistemas dos nossos provedores, e não é uma licença para atacá-los.

No escopo

  • voxislive.com e os seus subcaminhos de idioma, além dos fluxos de conta, login e cobrança que estão nele.
  • A API de autenticação e de uso com a qual os aplicativos conversam.
  • O aplicativo desktop para Windows e o snap para Linux.
  • A extensão de navegador para Chrome e Edge.
  • O painel corporativo, caso você tenha recebido acesso a um.

Fora do escopo

Estes ou não são nossos para autorizar, ou não nos dizem nada sobre o que possamos agir:

  • Negação de serviço, testes de carga ou qualquer coisa que degrade o serviço para usuários reais.
  • Engenharia social da nossa equipe, dos nossos clientes ou dos nossos provedores; phishing; tentativas de acesso físico.
  • Os sistemas dos nossos subprocessadores — Google, Alibaba Cloud, Polar e Resend mantêm cada um o seu próprio programa de disclosure, e não podemos conceder a você permissão na infraestrutura deles. A nossa lista de subprocessadores nomeia cada um deles.
  • Relatos que sejam apenas a saída de um scanner ou uma pontuação de cabeçalho ausente, sem impacto demonstrado.
  • Ausência de boas práticas de hardening sem caminho de ataque — conte-nos assim mesmo, mas espere que seja triado como uma melhoria e não como uma vulnerabilidade.
  • Spam, forçar a entrada em uma conta que não é sua, ou qualquer coisa que envolva os dados de outra pessoa.

Não há bounty

Não pagamos por relatos de vulnerabilidade. Preferimos dizer isso com clareza a deixar você passar horas esperando por um pagamento. O que oferecemos é uma resposta rápida e humana, crédito público se você quiser, e uma correção que você mesmo pode verificar.

O que não afirmamos

Uma política de disclosure não é uma certificação. Não temos certificado ISO 27001, nem relatório SOC 2, nem atestado de terceiros, e não assinamos Business Associate Agreements. A central de confiança expõe o que afirmamos e, igualmente importante, o que não afirmamos — inclusive para onde vai o seu áudio, o que nunca sai da sua máquina e quais terceiros estão envolvidos.

Agradecimentos

Ninguém nos reportou uma vulnerabilidade até agora. Quando alguém reportar e quiser o crédito, o nome dessa pessoa vai aqui.

FAQ

Perguntas frequentes

01Vocês pagam por relatos de vulnerabilidade?
Não. Não há bounty nem brindes. Você recebe uma confirmação de recebimento em um dia útil, uma avaliação de verdade, crédito público se você quiser, e uma correção que você pode verificar.
02Posso publicar o que eu encontrei?
Sim, assim que estiver corrigido ou assim que uma janela razoável tiver passado — trabalhamos com noventa dias. Não vamos pedir que você fique calado indefinidamente e, se uma correção estiver demorando mais do que isso, preferimos combinar uma data com você a deixar o assunto se arrastar.
03Encontrei algo no aplicativo desktop, não no site. Isso está no escopo?
Sim. O aplicativo para Windows, o snap para Linux e a extensão de navegador estão todos no escopo, assim como a API com a qual eles conversam. Inclua o número da versão — ele aparece nas configurações do aplicativo e na página de changelog.
04E se o problema estiver de fato no serviço do Google ou da Alibaba?
Conte-nos assim mesmo, e nós repassaremos e avisaremos você de que repassamos. Mas não podemos autorizar testes na infraestrutura deles, então o porto seguro (safe harbour) acima não se estende até lá — recorra aos programas de disclosure deles para qualquer coisa que você queira testar diretamente.
05Isto é um programa de bug bounty?
Não. É uma política de divulgação de vulnerabilidades (disclosure): um compromisso publicado sobre como lidamos com os relatos. Um programa de bounty paga pelos achados e normalmente roda em uma plataforma; este não faz nenhuma das duas coisas.
06Como eu reporto um bug que não é de segurança?
Use Relatar um problema dentro do aplicativo. Ele anexa um log higienizado e diagnósticos, e nunca envia nada se a higienização falhar. Esse caminho leva um bug comum ao lugar certo muito mais rápido do que o e-mail.