Política de Divulgação de Vulnerabilidades de Segurança
Última atualização: 2026-07-14
Introdução
A Hypherdyne está comprometida com a segurança de seus sistemas e a proteção dos dados de seus usuários. Valorizamos o trabalho da comunidade de pesquisa em segurança e recebemos bem a divulgação responsável e de boa-fé de vulnerabilidades descobertas em nossos serviços. Esta política descreve como reportar um problema de segurança, o que você pode esperar em troca, e as condições sob as quais operamos um processo coordenado de divulgação de vulnerabilidades.
Escopo
Os seguintes alvos estão dentro do escopo desta política:
hypherdyne.come todos os subdomínioshypherdyne.com.bre todos os subdomínios
Os seguintes itens estão explicitamente fora do escopo:
- Serviços e infraestrutura de terceiros dos quais dependemos, mas não controlamos (por exemplo, Cloudflare e outros provedores de hospedagem ou CDN).
- Contas de redes sociais e outras plataformas de terceiros.
- Ataques de negação de serviço (DoS), negação de serviço distribuída (DDoS) e ataques volumétricos ou de exaustão de recursos.
- Engenharia social contra colaboradores, contratados ou usuários da Hypherdyne (incluindo phishing).
- Ataques físicos contra escritórios, instalações ou pessoal.
- Spam, envio em massa ou mensagens em massa não solicitadas.
Se você não tiver certeza se um alvo ou técnica está dentro do escopo, entre em contato conosco antes de testar.
Porto Seguro
Consideramos que a pesquisa de segurança e a divulgação de vulnerabilidades conduzidas de acordo com esta política são autorizadas, benéficas e realizadas de boa-fé. Não moveremos nem apoiaremos ação legal contra pesquisadores que:
- Façam um esforço de boa-fé para cumprir esta política;
- Evitem violações de privacidade, destruição de dados e interrupção de nossos serviços; e
- Reportem prontamente qualquer vulnerabilidade que descobrirem e não a explorem além do mínimo necessário para demonstrar o problema.
Se uma ação legal for movida por terceiros contra você por atividades conduzidas de acordo com esta política, tornaremos essa autorização conhecida. Este porto seguro não se aplica a atividades que violem a lei ou que excedam o escopo e as diretrizes aqui descritos.
Como Reportar
Envie relatórios de vulnerabilidades por e-mail para nossa equipe de segurança:
[email protected]Oferecemos suporte a e-mail criptografado mediante solicitação. Se você quiser enviar um relatório criptografado, entre em contato conosco pelo endereço acima e forneceremos uma chave pública PGP ou combinaremos um canal seguro antes de você compartilhar detalhes sensíveis.
Para um canal com criptografia de ponta a ponta, você também pode nos contatar pelo Signal em @hypherdyne.32.
O que Incluir em um Relatório
Para nos ajudar a triar e corrigir rapidamente, inclua o máximo possível das seguintes informações:
- A URL, endpoint ou componente afetado.
- Instruções claras e passo a passo para reproduzir o problema.
- Uma descrição do impacto e um cenário de ataque realista.
- Qualquer código, requisições, payloads ou capturas de tela de prova de conceito (PoC) que demonstrem a vulnerabilidade.
- Seus dados de contato e como você gostaria de ser creditado, se aplicável.
Nosso Compromisso de Resposta
Ao enviar um relatório de acordo com esta política, você pode esperar o seguinte:
- Confirmação de recebimento do seu relatório em até 5 dias úteis.
- Triagem e uma atualização inicial de status em até 10 dias úteis.
- Um cronograma de correção comunicado caso a caso, dependendo da gravidade e complexidade do problema.
Manteremos você informado sobre nosso progresso e avisaremos quando o problema for resolvido.
Diretrizes para Pesquisadores
Durante a pesquisa, pedimos que você observe as seguintes diretrizes:
- Não acesse, modifique, exfiltre ou destrua dados que não pertençam a você.
- Não viole a privacidade de nossos usuários, colaboradores ou qualquer outra pessoa.
- Não interrompa, degrade ou perturbe nossos serviços (sem testes de DoS ou volumétricos).
- Use apenas suas próprias contas e dados de teste; não interaja com contas que não sejam suas sem permissão explícita.
- Dê-nos um prazo razoável para investigar e corrigir antes de qualquer divulgação pública. Sugerimos uma janela de divulgação coordenada de 90 dias a partir do seu relatório inicial, ou antes, por mútuo acordo.
Reconhecimento
Somos gratos aos pesquisadores que ajudam a manter a Hypherdyne e nossos usuários seguros. Com o seu consentimento, ficaremos felizes em creditá-lo publicamente pela divulgação responsável. Informe-nos em seu relatório como você gostaria de ser nomeado, ou se prefere permanecer anônimo.