Política de divulgação de vulnerabilidades da Cyera

A Cyera realiza pesquisas de segurança como parte do nosso compromisso em aprimorar a segurança do ecossistema tecnológico. Quando identificamos uma vulnerabilidade em um produto, serviço ou projeto de código aberto de terceiros, seguimos o processo de divulgação coordenada descrito nesta política.

Esta política abrange vulnerabilidades que a Cyera identifica em ofertas de terceiros. Ela não se aplica a vulnerabilidades relatadas à Cyera sobre nossos próprios produtos, que são tratadas por meio de um processo separado.

Cronograma padrão: 90 dias

Quando identificamos uma vulnerabilidade, notificamos o fornecedor afetado e concedemos a ele 90 dias corridos a partir da data da notificação inicial para disponibilizar uma correção ou mitigação aos usuários.

Se uma correção for lançada dentro desse período, aguardamos mais 30 dias após a disponibilização pública da correção antes de publicar nossas conclusões. Esse intervalo permite que os usuários apliquem a correção antes que os detalhes técnicos sejam divulgados.

Caso nenhuma correção esteja disponível após 90 dias, poderemos publicar a atualização sem aviso prévio.

Exemplo: Um fornecedor aplica um patch no dia 60. Nós publicamos no dia 90 (60 + 30).

Vulnerabilidades ativamente exploradas: 7 dias

Se determinarmos que uma vulnerabilidade está sendo explorada ativamente contra usuários reais, o prazo é reduzido para 7 dias corridos a partir da notificação inicial. O prazo de 30 dias após a aplicação da correção ainda se aplica.

Os fornecedores podem solicitar um breve período de carência além de 7 dias se estiverem trabalhando ativamente em uma correção e se esse tempo adicional melhorar significativamente a proteção do usuário. Qualquer prorrogação fica a nosso critério.

Períodos de Carência

Para vulnerabilidades padrão (não exploradas), os fornecedores podem solicitar um período de carência de 14 dias se uma correção for iminente. Isso eleva o prazo máximo para 104 dias a partir da notificação inicial, com a publicação ocorrendo 30 dias após a disponibilidade da correção.

Os pedidos de prorrogação do prazo devem ser feitos antes do prazo final e incluir uma data prevista para a correção da falha.

Divulgação antecipada

Poderemos publicar antes do prazo aplicável se:

  • A Cyera e o fornecedor concordam mutuamente que isso beneficiaria os usuários.
  • A divulgação antecipada é necessária para proteger os usuários de danos ativos ou iminentes.
  • A coordenação com os CERTs, outros fornecedores ou partes afetadas exige isso.
  • Somos obrigados por lei.

Ao publicar antecipadamente, limitamos as informações divulgadas ao que for razoavelmente necessário para a finalidade em questão.

O que publicamos

Nossos comunicados geralmente incluem uma descrição da vulnerabilidade, o produto e a versão afetados, a data em que notificamos o fornecedor, informações sobre correções ou medidas de mitigação e detalhes técnicos suficientes para que a comunidade de segurança compreenda o problema.

Usamos nosso critério para determinar a quantidade de detalhes técnicos a serem incluídos, ponderando a segurança do usuário contra o risco de que esses detalhes possam viabilizar ataques antes que os usuários sejam atualizados.

O que esperamos dos fornecedores

Solicitamos aos fornecedores que:

  • Confirme o recebimento do nosso relatório dentro de um prazo razoável.
  • Investigar e validar o problema
  • Fornecer atualizações de status periódicas
  • Avise-nos quando uma atualização estiver disponível.
  • Coordene conosco os horários e as mensagens públicas.

A falta de resposta do fornecedor não suspende nem prolonga nosso prazo de divulgação.

Contato

Para todas as comunicações referentes a esta política — confirmações, atualizações de status, disponibilidade de patches ou solicitações de coordenação — entre em contato com: responsibledisclosure@cyera.io.

Para detalhes técnicos confidenciais ou materiais de prova de conceito, utilize e-mail criptografado.

Atualizações de Políticas

Podemos atualizar esta política a qualquer momento. A versão vigente no momento da notificação inicial de uma determinada vulnerabilidade geralmente regerá esse relatório.