Política de Divulgação Responsável de Vulnerabilidades
1. Introdução
A segurança da informação / cibersegurança é uma prioridade para o Grupo Nabeiro. Valorizamos a colaboração da comunidade de segurança e incentivamos investigadores independentes a reportarem, de forma responsável, eventuais vulnerabilidades que possam identificar nos nossos sistemas e aplicações.
Esta política define as regras para a divulgação responsável de vulnerabilidades, permitindo que investigadores comuniquem problemas de segurança de forma ética e coordenada.
Comprometemo-nos a analisar e tratar todas as comunicações de vulnerabilidades reportadas de boa-fé.
2. Âmbito
Esta política aplica-se aos seguintes sistemas, aplicações e serviços do Grupo Nabeiro:
Websites e portais sob os seguintes domínios:
- mydeltaq.com
- adegamayor.pt
- deltabusiness.com
- gruponabeiro.com
- tecnidelta.pt
- coracaodelta.com
- deltacafes.pt
- deltacafes.com
- whynotsoda.com
- nammushroom.com
- angonabeiro.co.ao
- centrocienciacafe.com
- adaens.com
- aperta.pt
- deltago.pt
- gruponabeiro.com
- deltaopenmind.com
- gochill.pt
- bellissimo-cafes.com
- deltacoffeehouse.com
- qampo.pt
- maishoreca.com
- dddelta.com
- cafedasorte.pt
- deltamybreak.com
- disruption.pt
- risebydeltaq.com
- deltacafespro.com
- deltaespresso.com
- cafeginga.com
- barcocafes.com
- riseregistos.com
- aguadoalardo.pt
- dseguros.pt
- impossiblecoffees.com
- thedeltahouse.com
- unboringsnacks.com
- nabeirauto.pt
- campomaiorense.pt
- lardegolados.pt
- clubedesaude.pt
- professormanuelferreirapatricio.pt
- festasdopovo.pt
- freebe.pt
- APIs públicas
- Aplicações móveis oficiais
- Infraestruturas associadas aos serviços públicos da organização
Estão excluídos do âmbito, salvo autorização explícita:
- Sistemas de terceiros integrados nos nossos serviços
- Plataformas externas utilizadas pela organização
- Sistemas internos não expostos publicamente
- Infraestruturas de parceiros utilizadas pelo Grupo Nabeiro
3. Como reportar uma vulnerabilidade
Caso identifique uma vulnerabilidade de segurança, solicitamos que a reporte através de um dos seguintes canais:
Email: security@gruponabeiro.com
Se possível, inclua na sua comunicação:
- Descrição da vulnerabilidade
- Passos necessários para reproduzir o problema
- Impacto potencial da vulnerabilidade
- URLs ou sistemas afetados
- Provas de conceito (se aplicável)
- Informação de contacto para eventual esclarecimento adicional
Recomendamos que não inclua dados pessoais ou informação sensível nos relatórios.
Caso pretenda, poderá enviar o relatório criptografado com PGP.
Chave PGP:
- KeyID: 8989 008A E1B1 50AA
- PGP Fingerprint: 3C9981D1EF89C9AD112CA5828989008AE1B150AA
4. Regras para investigadores
Pedimos que respeite as seguintes orientações ao realizar testes de segurança:
É permitido:
- Testar apenas sistemas dentro do âmbito definido
- Reportar vulnerabilidades de forma responsável
- Realizar testes que não comprometam a disponibilidade do serviço
Não é permitido
- Explorar vulnerabilidades para acesso indevido a dados
- Modificar ou eliminar dados
- Realizar ataques de negação de serviço (DoS / DDoS)
- Utilizar engenharia social contra colaboradores ou parceiros
- Comprometer contas de outros utilizadores
- Aceder a informação confidencial sem autorização
- Caso, durante os testes, tenha acesso acidental a dados sensíveis:
- Interrompa imediatamente a atividade
- Não copie, armazene ou partilhe essa informação
- Informe-nos no relatório.
5. Processo de tratamento
Após a receção de um relatório de vulnerabilidade:
- Confirmaremos a receção da comunicação no prazo de 10 dias úteis
- Analisaremos a vulnerabilidade reportada
- Trabalharemos na sua correção sempre que aplicável
- Poderemos solicitar informações adicionais ao investigador
- O tempo de resolução dependerá da complexidade da vulnerabilidade.
6.Divulgação pública
Pedimos que não divulgue publicamente a vulnerabilidade antes de nos dar oportunidade de analisar e corrigir o problema.
Quando apropriado, poderemos coordenar com o investigador a divulgação pública da vulnerabilidade após a sua correção.
7. Reconhecimento
O Grupo Nabeiro agradece o contributo dos investigadores que reportam vulnerabilidades de forma responsável.
Poderemos reconhecer publicamente a colaboração do investigador, mediante consentimento.
Esta política não constitui um programa de recompensas (bug bounty).
8. Safe Harbor
Se atuar de boa-fé e em conformidade com esta política:
- Não iniciaremos ações legais relacionadas com os testes realizados
- Consideraremos as atividades de investigação como autorizadas dentro dos limites definidos
Esta proteção aplica-se apenas às atividades realizadas no âmbito desta política.
9. Contacto
Para qualquer questão relacionada com segurança da informação:
Email: security@gruponabeiro.com