Reportar uma vulnerabilidade

Achou alguma coisa que não parece certa? Conte para a gente antes de contar para qualquer outra pessoa. Esta página é a porta de entrada: um endereço, um escopo claro e o compromisso de não processar você por ter olhado.

Como reportar

Mande o relatório para marius@web-highlights.com. Não tem formulário para preencher nem conta para criar. Um relatório útil costuma trazer:

  • Qual parte foi afetada: a extensão, o aplicativo web ou o site.
  • Os passos para reproduzir, de preferência com uma prova de conceito. A captura de tela de um scanner, sozinha, raramente basta para agir.
  • O que um atacante conseguiria fazer de fato com isso.
  • Como você quer ser creditado, se quiser crédito.

Os contatos em formato legível por máquina ficam em /.well-known/security.txt.

O que entra no escopo

  • As extensões de navegador do Web Highlights para Chrome, Edge e Firefox.
  • O aplicativo web em app.web-highlights.com, incluindo o leitor e o visualizador de PDF.
  • O site em web-highlights.com.
  • A API de sincronização que guarda marcações, notas e tags.

O que fica de fora

  • Negação de serviço, testes volumétricos ou qualquer coisa que piore o serviço para as outras pessoas.
  • Engenharia social contra usuários ou contra quem opera o serviço.
  • Cabeçalhos de proteção ausentes, suítes de cifra fracas e achados parecidos sem impacto demonstrado.
  • Self-XSS e problemas que exigem um dispositivo já comprometido.
  • Vulnerabilidades em serviços de terceiros de que dependemos: avise diretamente o fornecedor.

O que acontece depois

O Web Highlights é tocado por uma pessoa só, então aqui vão prazos honestos em vez de lisonjeiros:

  • Confirmação de recebimento em até 5 dias úteis. Se até lá você não tiver notícia, mande um lembrete: quer dizer que o e-mail se perdeu.
  • Uma primeira avaliação em até 10 dias úteis, dizendo se conseguimos reproduzir e como classificamos a gravidade.
  • Um prazo de correção compatível com a gravidade. O que for ativamente explorável é corrigido na hora; algo de impacto baixo pode esperar a próxima atualização de rotina.
  • Crédito, se você pedir, assim que a correção for publicada. Não temos programa pago de recompensas: não há dinheiro envolvido, e preferimos dizer isso com todas as letras a dar a entender outra coisa.

Dê um prazo razoável para publicarmos a correção antes de tornar isso público. Não vamos pedir que você fique calado por tempo indeterminado.

Postura legal (safe harbor)

Se você pesquisar de boa-fé e seguir esta política, não moveremos ações judiciais contra você e trataremos o seu relatório como uma contribuição autorizada para a segurança do produto. Use apenas as suas próprias contas e os seus dados de teste, não acesse nem altere marcações de outras pessoas e pare assim que tiver a prova — aí é só nos contar.

Comunicação às autoridades reguladoras

Web Highlights GmbH é fabricante na UE nos termos do Cyber Resilience Act. Mantemos um procedimento interno para notificar o CSIRT nacional competente e a ENISA sobre vulnerabilidades exploradas ativamente e incidentes graves de segurança, nos prazos de 24 e 72 horas previstos no regulamento. Quando algo afetar você, também vamos descrever o caso e o que dá para fazer nas nossas novidades.