1. Como Reportar uma Vulnerabilidade
Para enviar um reporte ao nosso time de resposta a incidentes, encaminhe um e-mail para security@concept.seg.br (ou tecnologia.concept@wiz.co) contendo as seguintes informações:
- Onde: URL, sistema, API ou ativo afetado.
- O que: Tipo de vulnerabilidade (ex: XSS, SQLi, Insecure Deserialization, etc.).
- Como reproduzir: Passo a passo claro e detalhado contendo a requisição/payload utilizado.
- Evidências: Capturas de tela, logs de requisição ou Prova de Conceito (PoC) simples.
- Contato: Seu nome, e-mail e canal de retorno para acompanhamento.
2. Escopo Autorizado
Estão cobertos pela política de divulgação responsável os ativos digitais e domínios mantidos pela Concept:
- Domínios e subdomínios sob a zona
concept-tecnologia.wiz.coe*.wiz.coassociados aos serviços Concept. - Aplicações web públicas e APIs de produção do Concept Trust Portal.
3. Regras de Conduta e Proibições
Pesquisadores devem seguir rigorosamente as regras abaixo. Qualquer violação descaracterizará a pesquisa em boa-fé:
- Não exfiltrar ou alterar dados: É proibido acessar, copiar, modificar ou deletar dados de usuários ou da empresa.
- Sem testes destrutivos ou DoS: Proibida a realização de ataques de Negação de Serviço (DoS/DDoS) ou estresse de infraestrutura.
- Sem Engenharia Social ou Phishing: Proibido qualquer teste que envolva colaboradores, clientes ou fornecedores.
- Confidencialidade Prévia: Não publicar ou compartilhar a vulnerabilidade antes da correção completa e autorização do time da Concept.
4. Termos de Safe Harbor
Se você realizar sua pesquisa em boa-fé e em total conformidade com estas diretrizes, a Concept se compromete a:
- Não tomar medidas judiciais ou acionar autoridades policiais contra o pesquisador.
- Trabalhar colaborativamente para entender e remediar a vulnerabilidade rapidamente.
- Manter o pesquisador informado sobre o andamento e status de remediação.
5. SLA de Resposta e Triagem
Nosso time compromete-se com os seguintes prazos máximos de atendimento:
- Confirmação de Recebimento: Até 2 dias úteis após o envio.
- Triagem Técnica & Validação: Até 5 dias úteis.
- Atualização de Status de Correção: A cada 10 dias úteis até o fechamento.
6. Programa de Recompensas (Bug Bounty)
No momento, a Concept não possui um programa de recompensas financeiras (Bug Bounty). No entanto, valorizamos muito a comunidade de segurança e oferecemos reconhecimento público e carta de agradecimento aos pesquisadores que colaboram com o aumento de nossa postura de segurança.
Para reportar uma vulnerabilidade ou esclarecer dúvidas sobre esta política, entre em contato através do e-mail: security@concept.seg.br ou tecnologia.concept@wiz.co.