Política de Divulgação de Vulnerabilidades da Rocket Software

Introdução

A Rocket Software agradece o feedback de pesquisadores de segurança e do público em geral para nos ajudar a aprimorar nossa segurança. Se você acredita ter descoberto uma vulnerabilidade, um problema de privacidade, dados expostos ou outros problemas de segurança em qualquer um de nossos ativos, entre em contato conosco. Esta política descreve os passos para nos reportar vulnerabilidades, o que esperamos e o que você pode esperar de nós.

 

Sistemas em Escopo

Esta política aplica-se a quaisquer ativos digitais detidos, operados ou mantidos pela Rocket Software.

 

Fora do escopo

Bens ou outros equipamentos que não sejam propriedade das partes participantes desta política são considerados fora do escopo de quaisquer testes de segurança.

Vulnerabilidades descobertas ou suspeitas em sistemas fora do escopo devem ser comunicadas ao fornecedor apropriado ou à autoridade competente.

Conforme a Política de Vulnerabilidades da Rocket Software, não oferecemos qualquer compensação financeira por relatórios de vulnerabilidades enviados (por exemplo, recompensas por bugs). Se você tiver mais dúvidas ou desejar relatar um problema, envie as informações para [email protected] .

 

Nossos Compromissos

Ao trabalhar conosco, de acordo com esta política, você pode esperar que nós:

  • Responderemos prontamente ao seu relatório e trabalharemos com você para compreendê-lo e validá-lo.
  • Manteremos você informado sobre o progresso de uma vulnerabilidade à medida que ela for processada.
  • Trabalhar para remediar as vulnerabilidades descobertas em tempo hábil, dentro de nossas limitações operacionais.
  • Estenda a proteção legal para sua pesquisa de vulnerabilidades relacionada a esta política.

 

Nossas expectativas

Ao participar de boa-fé em nosso programa de divulgação de vulnerabilidades, pedimos que você:

  • Respeite esta política e quaisquer outros acordos relevantes. Em caso de inconsistência entre esta política e quaisquer outros termos aplicáveis, prevalecerão os termos desta política.
  • Reporte imediatamente qualquer vulnerabilidade que você descobrir.
  • Evite violar a privacidade de terceiros, interromper nossos sistemas, destruir dados e/ou prejudicar a experiência do usuário.
  • Utilize apenas os canais oficiais para discutir informações sobre vulnerabilidades conosco.
  • Conceda-nos um prazo razoável para resolvermos o problema antes de o divulgar publicamente.
  • Realize testes apenas nos sistemas abrangidos e respeite os sistemas e atividades que estão fora do escopo.
  • Se uma vulnerabilidade proporcionar acesso não intencional a dados: limite a quantidade de dados acessados ​​ao mínimo necessário para demonstrar efetivamente uma Prova de Conceito; interrompa os testes e envie um relatório imediatamente caso encontre quaisquer dados de usuários durante os testes, como Informações de Identificação Pessoal (PII), Informações Pessoais de Saúde (PHI), dados de cartão de pagamento ou informações proprietárias.
  • Interaja apenas com contas que lhe foram atribuídas ou com permissão explícita do titular da conta.
  • Não pratique extorsão, pois isso será prontamente encaminhado às autoridades policiais.

 

Canais oficiais

Se precisar entrar em contato com a Rocket Software sobre um problema de segurança com um de nossos produtos ou serviços e não tiver acesso ao Portal de Suporte ao Cliente, use o endereço de e-mail [email protected] . Quanto mais detalhes você fornecer, mais fácil será para nós analisar e corrigir o problema; seu e-mail para a Rocket deve incluir as seguintes informações:

  • Descrição do produto, versão e/ou sistema
  • Uma descrição clara da vulnerabilidade com evidências que a sustentem (por exemplo, registros, capturas de tela, respostas do sistema).
  • Passos necessários para reproduzir a vulnerabilidade ou o problema
  • Os sistemas operacionais e versões em uso no momento da identificação da vulnerabilidade.
  • Endereços IP ou URLs relevantes
  • Avaliação do pesquisador sobre a explorabilidade e o potencial impacto associado ao problema.
  • Informações de contato

Caso algum dos conteúdos divulgados que nos foram enviados contenha informações sensíveis que exijam proteção adicional, entre em contato conosco por meio de um dos Canais Oficiais e forneceremos um link para o envio seguro da documentação comprobatória.

 

Porto Seguro

Ao realizar pesquisas de vulnerabilidade de acordo com esta política, não tomaremos medidas legais relacionadas às suas observações ou pesquisas de segurança de boa-fé, nem as apoiaremos.

Como sempre, espera-se que você cumpra todas as leis aplicáveis. Caso uma ação judicial seja movida por terceiros contra você e você tenha cumprido esta política, tomaremos as medidas necessárias para deixar claro que suas ações foram conduzidas em conformidade com esta política.

Se em algum momento você tiver dúvidas ou incertezas sobre se sua pesquisa de segurança está de acordo com esta política, envie um relatório por meio de um de nossos canais oficiais antes de prosseguir.

Note que a Cláusula de Porto Seguro aplica-se apenas a reivindicações legais sob o controle da organização participante desta política, e a política não vincula terceiros independentes.