Segurança e relato de falhas
Encontrou uma falha de segurança na FortiSafe? Escreva para [email protected]. Lemos cada relato e respondemos pelo mesmo endereço. Não há programa de recompensa.
Relatar uma falhaComo relatar
- O que acontece e onde: o endereço, a tela ou o aplicativo afetado.
- Os passos para reproduzir.
- O impacto que você observou.
- Um contato para continuarmos a conversa.
Pode escrever em português, espanhol ou inglês.
Regras para quem testa
- Use só a sua própria conta.
- Não acesse, altere nem apague dados de outras pessoas. Se encontrar dados de alguém, pare e nos avise.
- Não faça ataque de negação de serviço nem teste de carga.
- Não use engenharia social, phishing nem contato com clientes e funcionários.
- Não faça teste invasivo nos servidores da VPN: eles são operados por um parceiro de infraestrutura, e não podemos autorizar teste na estrutura dele.
- Dê tempo para a correção antes de divulgar a falha.
Ter este canal e o arquivo security.txt não é, por si só, autorização para testar.
O que já protege a sua conta
- Entrada sem senha: um código de 6 dígitos enviado por e-mail, válido por 10 minutos, com até 5 tentativas e no máximo 5 códigos por hora.
- O código e o token da sessão são guardados só em hash: um vazamento do banco de dados não vira acesso.
- Na web, a sessão fica em cookie HttpOnly, Secure e SameSite=Lax, e vale até 90 dias.
- O túnel da VPN usa WireGuard.
- O que registramos, e por quanto tempo, está publicado na página O que registramos.
O que ainda não temos
- Programa de recompensa por falhas.
- Chave PGP para relatos cifrados.
- Auditoria independente publicada.
security.txt
O contato também está no arquivo /.well-known/security.txt, no padrão RFC 9116, aqui e em api.fortisafe.net. /.well-known/security.txt