1. Introdução

 

A segurança da informação / cibersegurança é uma prioridade para o Grupo Nabeiro. Valorizamos a colaboração da comunidade de segurança e incentivamos investigadores independentes a reportarem, de forma responsável, eventuais vulnerabilidades que possam identificar nos nossos sistemas e aplicações.

Esta política define as regras para a divulgação responsável de vulnerabilidades, permitindo que investigadores comuniquem problemas de segurança de forma ética e coordenada.

Comprometemo-nos a analisar e tratar todas as comunicações de vulnerabilidades reportadas de boa-fé.

 

2. Âmbito

 

Esta política aplica-se aos seguintes sistemas, aplicações e serviços do Grupo Nabeiro:

Websites e portais sob os seguintes domínios:

  • mydeltaq.com
  • adegamayor.pt
  • deltabusiness.com
  • gruponabeiro.com
  • tecnidelta.pt
  • coracaodelta.com
  • deltacafes.pt
  • deltacafes.com
  • whynotsoda.com
  • nammushroom.com
  • angonabeiro.co.ao
  • centrocienciacafe.com
  • adaens.com
  • aperta.pt
  • deltago.pt
  • gruponabeiro.com
  • deltaopenmind.com
  • gochill.pt
  • bellissimo-cafes.com
  • deltacoffeehouse.com
  • qampo.pt
  • maishoreca.com
  • dddelta.com
  • cafedasorte.pt
  • deltamybreak.com
  • disruption.pt
  • risebydeltaq.com
  • deltacafespro.com
  • deltaespresso.com
  • cafeginga.com
  • barcocafes.com
  • riseregistos.com
  • aguadoalardo.pt
  • dseguros.pt
  • impossiblecoffees.com
  • thedeltahouse.com
  • unboringsnacks.com
  • nabeirauto.pt
  • campomaiorense.pt
  • lardegolados.pt
  • clubedesaude.pt
  • professormanuelferreirapatricio.pt
  • festasdopovo.pt
  • freebe.pt
  • APIs públicas
  • Aplicações móveis oficiais
  • Infraestruturas associadas aos serviços públicos da organização

Estão excluídos do âmbito, salvo autorização explícita:

  • Sistemas de terceiros integrados nos nossos serviços
  • Plataformas externas utilizadas pela organização
  • Sistemas internos não expostos publicamente
  • Infraestruturas de parceiros utilizadas pelo Grupo Nabeiro

 

3. Como reportar uma vulnerabilidade

 

Caso identifique uma vulnerabilidade de segurança, solicitamos que a reporte através de um dos seguintes canais:

Email: security@gruponabeiro.com

Se possível, inclua na sua comunicação:

  • Descrição da vulnerabilidade
  • Passos necessários para reproduzir o problema
  • Impacto potencial da vulnerabilidade
  • URLs ou sistemas afetados
  • Provas de conceito (se aplicável)
  • Informação de contacto para eventual esclarecimento adicional

Recomendamos que não inclua dados pessoais ou informação sensível nos relatórios.

Caso pretenda, poderá enviar o relatório criptografado com PGP.

Chave PGP:

  • KeyID: 8989 008A E1B1 50AA
  • PGP Fingerprint: 3C9981D1EF89C9AD112CA5828989008AE1B150AA

 

4. Regras para investigadores

 

Pedimos que respeite as seguintes orientações ao realizar testes de segurança:

É permitido:

  • Testar apenas sistemas dentro do âmbito definido
  • Reportar vulnerabilidades de forma responsável
  • Realizar testes que não comprometam a disponibilidade do serviço

 

Não é permitido

  •  Explorar vulnerabilidades para acesso indevido a dados
  • Modificar ou eliminar dados
  • Realizar ataques de negação de serviço (DoS / DDoS)
  • Utilizar engenharia social contra colaboradores ou parceiros
  • Comprometer contas de outros utilizadores
  • Aceder a informação confidencial sem autorização
  • Caso, durante os testes, tenha acesso acidental a dados sensíveis:
  • Interrompa imediatamente a atividade
  • Não copie, armazene ou partilhe essa informação
  • Informe-nos no relatório.

5. Processo de tratamento

 

Após a receção de um relatório de vulnerabilidade:

  1. Confirmaremos a receção da comunicação no prazo de 10 dias úteis
  2. Analisaremos a vulnerabilidade reportada
  3. Trabalharemos na sua correção sempre que aplicável
  4. Poderemos solicitar informações adicionais ao investigador
  5. O tempo de resolução dependerá da complexidade da vulnerabilidade.

 

6.Divulgação pública

 

Pedimos que não divulgue publicamente a vulnerabilidade antes de nos dar oportunidade de analisar e corrigir o problema.

Quando apropriado, poderemos coordenar com o investigador a divulgação pública da vulnerabilidade após a sua correção.

 

7. Reconhecimento

 

O Grupo Nabeiro agradece o contributo dos investigadores que reportam vulnerabilidades de forma responsável.

Poderemos reconhecer publicamente a colaboração do investigador, mediante consentimento.

Esta política não constitui um programa de recompensas (bug bounty).

 

8. Safe Harbor

 

Se atuar de boa-fé e em conformidade com esta política:

  • Não iniciaremos ações legais relacionadas com os testes realizados
  • Consideraremos as atividades de investigação como autorizadas dentro dos limites definidos

Esta proteção aplica-se apenas às atividades realizadas no âmbito desta política.

 

9. Contacto

 

Para qualquer questão relacionada com segurança da informação:

Email: security@gruponabeiro.com