Política de Divulgação de Vulnerabilidades
Acreditamos que a divulgação de vulnerabilidades é uma via de mão dupla. Os fornecedores, assim como os pesquisadores, devem participar da divulgação coordenada de vulnerabilidades. Quando a Enable Security descobre vulnerabilidades por meio de sua própria pesquisa, ela notifica os fornecedores sobre essas vulnerabilidades, com detalhes compartilhados publicamente com a comunidade defensiva após 90 dias do primeiro contato, ou antes, se o fornecedor lançar uma correção.
- A Enable Security fará esforços razoáveis para estabelecer comunicações confidenciais com o fornecedor.
- Uma vez feito o contato com a equipe de segurança do fornecedor, ou com o contato designado, a Enable Security comunicará todos os detalhes da vulnerabilidade, juntamente com um link para esta política e a data de divulgação planejada atual.
- A Enable Security fornecerá assistência razoável ao fornecedor para compreender a importância da vulnerabilidade descoberta.
- Se o fornecedor não reconhecer nosso contato inicial em 7 dias, serão feitas novas tentativas por diferentes canais para estabelecer o contato correto dentro da organização do fornecedor.
- Se após 30 dias do contato inicial não for recebido nenhum reconhecimento do fornecedor, será feito um contato final informando sobre a divulgação completa em 30 dias.
- Após mais 30 dias, totalizando 90 dias desde a divulgação inicial, a Enable Security publicará a vulnerabilidade.
O prazo de 90 dias pode variar das seguintes formas:
- Se um prazo expirar em um fim de semana ou feriado público dos EUA/Alemanha, o prazo será movido para o próximo dia útil normal.
- Antes que o prazo de 90 dias expire, se um fornecedor nos informar que uma correção está programada para ser lançada em um dia específico dentro de 14 dias após o prazo, adiaremos a divulgação pública até que a correção esteja disponível. Se a correção for adiada novamente além do período de carência de 14 dias, reservamo-nos o direito de publicar a vulnerabilidade.
- Quando observamos uma vulnerabilidade anteriormente desconhecida e sem correção em software sob exploração ativa (um “0day”), acreditamos que uma ação mais urgente—dentro de 7 dias—é apropriada. A razão para essa designação especial é que, a cada dia em que uma vulnerabilidade ativamente explorada permanece não divulgada ao público e sem correção, mais dispositivos ou contas serão comprometidos. Sete dias é um cronograma agressivo e pode ser curto demais para alguns fornecedores atualizarem seus produtos, mas deve ser tempo suficiente para publicar recomendações sobre possíveis mitigações, como desabilitar temporariamente um serviço, restringir o acesso ou entrar em contato com o fornecedor para obter mais informações. Como resultado, após 7 dias sem uma correção ou aviso, apoiaremos os pesquisadores a disponibilizar os detalhes para que os usuários possam tomar medidas para se proteger.
Como sempre, reservamo-nos o direito de antecipar ou adiar prazos com base em circunstâncias extremas. Continuamos comprometidos em tratar todos os fornecedores de forma estritamente igual. A Enable Security espera ser cobrada pelo mesmo padrão.
Esta política, baseada na do Google, está fortemente alinhada ao nosso desejo de melhorar os tempos de resposta do setor a falhas de segurança, mas também resulta em aterrissagens mais suaves para falhas ligeiramente fora do prazo.
Para as últimas notícias, pesquisas e desenvolvimentos da Enable Security sobre segurança, pesquisa e projetos, visite nosso blog.