Como reportar
Mande o relatório para marius@web-highlights.com. Não tem formulário para preencher nem conta para criar. Um relatório útil costuma trazer:
- Qual parte foi afetada: a extensão, o aplicativo web ou o site.
- Os passos para reproduzir, de preferência com uma prova de conceito. A captura de tela de um scanner, sozinha, raramente basta para agir.
- O que um atacante conseguiria fazer de fato com isso.
- Como você quer ser creditado, se quiser crédito.
Os contatos em formato legível por máquina ficam em /.well-known/security.txt.
O que entra no escopo
- As extensões de navegador do Web Highlights para Chrome, Edge e Firefox.
- O aplicativo web em app.web-highlights.com, incluindo o leitor e o visualizador de PDF.
- O site em web-highlights.com.
- A API de sincronização que guarda marcações, notas e tags.
O que fica de fora
- Negação de serviço, testes volumétricos ou qualquer coisa que piore o serviço para as outras pessoas.
- Engenharia social contra usuários ou contra quem opera o serviço.
- Cabeçalhos de proteção ausentes, suítes de cifra fracas e achados parecidos sem impacto demonstrado.
- Self-XSS e problemas que exigem um dispositivo já comprometido.
- Vulnerabilidades em serviços de terceiros de que dependemos: avise diretamente o fornecedor.
O que acontece depois
O Web Highlights é tocado por uma pessoa só, então aqui vão prazos honestos em vez de lisonjeiros:
- Confirmação de recebimento em até 5 dias úteis. Se até lá você não tiver notícia, mande um lembrete: quer dizer que o e-mail se perdeu.
- Uma primeira avaliação em até 10 dias úteis, dizendo se conseguimos reproduzir e como classificamos a gravidade.
- Um prazo de correção compatível com a gravidade. O que for ativamente explorável é corrigido na hora; algo de impacto baixo pode esperar a próxima atualização de rotina.
- Crédito, se você pedir, assim que a correção for publicada. Não temos programa pago de recompensas: não há dinheiro envolvido, e preferimos dizer isso com todas as letras a dar a entender outra coisa.
Dê um prazo razoável para publicarmos a correção antes de tornar isso público. Não vamos pedir que você fique calado por tempo indeterminado.
Postura legal (safe harbor)
Se você pesquisar de boa-fé e seguir esta política, não moveremos ações judiciais contra você e trataremos o seu relatório como uma contribuição autorizada para a segurança do produto. Use apenas as suas próprias contas e os seus dados de teste, não acesse nem altere marcações de outras pessoas e pare assim que tiver a prova — aí é só nos contar.
Comunicação às autoridades reguladoras
Web Highlights GmbH é fabricante na UE nos termos do Cyber Resilience Act. Mantemos um procedimento interno para notificar o CSIRT nacional competente e a ENISA sobre vulnerabilidades exploradas ativamente e incidentes graves de segurança, nos prazos de 24 e 72 horas previstos no regulamento. Quando algo afetar você, também vamos descrever o caso e o que dá para fazer nas nossas novidades.