Política de divulgação de vulnerabilidades da Cyera
A Cyera realiza pesquisas de segurança como parte do nosso compromisso em aprimorar a segurança do ecossistema tecnológico. Quando identificamos uma vulnerabilidade em um produto, serviço ou projeto de código aberto de terceiros, seguimos o processo de divulgação coordenada descrito nesta política.
Esta política abrange vulnerabilidades que a Cyera identifica em ofertas de terceiros. Ela não se aplica a vulnerabilidades relatadas à Cyera sobre nossos próprios produtos, que são tratadas por meio de um processo separado.
Cronograma padrão: 90 dias
Quando identificamos uma vulnerabilidade, notificamos o fornecedor afetado e concedemos a ele 90 dias corridos a partir da data da notificação inicial para disponibilizar uma correção ou mitigação aos usuários.
Se uma correção for lançada dentro desse período, aguardamos mais 30 dias após a disponibilização pública da correção antes de publicar nossas conclusões. Esse intervalo permite que os usuários apliquem a correção antes que os detalhes técnicos sejam divulgados.
Caso nenhuma correção esteja disponível após 90 dias, poderemos publicar a atualização sem aviso prévio.
Exemplo: Um fornecedor aplica um patch no dia 60. Nós publicamos no dia 90 (60 + 30).
Vulnerabilidades ativamente exploradas: 7 dias
Se determinarmos que uma vulnerabilidade está sendo explorada ativamente contra usuários reais, o prazo é reduzido para 7 dias corridos a partir da notificação inicial. O prazo de 30 dias após a aplicação da correção ainda se aplica.
Os fornecedores podem solicitar um breve período de carência além de 7 dias se estiverem trabalhando ativamente em uma correção e se esse tempo adicional melhorar significativamente a proteção do usuário. Qualquer prorrogação fica a nosso critério.
Períodos de Carência
Para vulnerabilidades padrão (não exploradas), os fornecedores podem solicitar um período de carência de 14 dias se uma correção for iminente. Isso eleva o prazo máximo para 104 dias a partir da notificação inicial, com a publicação ocorrendo 30 dias após a disponibilidade da correção.
Os pedidos de prorrogação do prazo devem ser feitos antes do prazo final e incluir uma data prevista para a correção da falha.
Divulgação antecipada
Poderemos publicar antes do prazo aplicável se:
- A Cyera e o fornecedor concordam mutuamente que isso beneficiaria os usuários.
- A divulgação antecipada é necessária para proteger os usuários de danos ativos ou iminentes.
- A coordenação com os CERTs, outros fornecedores ou partes afetadas exige isso.
- Somos obrigados por lei.
Ao publicar antecipadamente, limitamos as informações divulgadas ao que for razoavelmente necessário para a finalidade em questão.
O que publicamos
Nossos comunicados geralmente incluem uma descrição da vulnerabilidade, o produto e a versão afetados, a data em que notificamos o fornecedor, informações sobre correções ou medidas de mitigação e detalhes técnicos suficientes para que a comunidade de segurança compreenda o problema.
Usamos nosso critério para determinar a quantidade de detalhes técnicos a serem incluídos, ponderando a segurança do usuário contra o risco de que esses detalhes possam viabilizar ataques antes que os usuários sejam atualizados.
O que esperamos dos fornecedores
Solicitamos aos fornecedores que:
- Confirme o recebimento do nosso relatório dentro de um prazo razoável.
- Investigar e validar o problema
- Fornecer atualizações de status periódicas
- Avise-nos quando uma atualização estiver disponível.
- Coordene conosco os horários e as mensagens públicas.
A falta de resposta do fornecedor não suspende nem prolonga nosso prazo de divulgação.
Contato
Para todas as comunicações referentes a esta política — confirmações, atualizações de status, disponibilidade de patches ou solicitações de coordenação — entre em contato com: responsibledisclosure@cyera.io.
Para detalhes técnicos confidenciais ou materiais de prova de conceito, utilize e-mail criptografado.
Atualizações de Políticas
Podemos atualizar esta política a qualquer momento. A versão vigente no momento da notificação inicial de uma determinada vulnerabilidade geralmente regerá esse relatório.