Pular para o conteúdo

Divulgação de Vulnerabilidades

Levamos a segurança do Onetime Secret a sério e valorizamos os relatos de pesquisadores de segurança e usuários. Se você acredita ter encontrado uma vulnerabilidade, avise-nos para que possamos investigá-la e corrigi-la.

Envie um e-mail para security@onetimesecret.com com os detalhes da sua descoberta. Se precisar compartilhar uma prova de conceito ou outros detalhes sensíveis, mencione isso na sua mensagem e coordenaremos um canal seguro.

Sempre que possível, inclua:

  • Uma descrição clara do problema e do seu impacto potencial.
  • Os passos para reproduzir, incluindo URLs, parâmetros ou requisições afetados.
  • Qualquer código de prova de conceito, capturas de tela ou logs.
  • O ambiente onde você observou o problema (por exemplo, o serviço hospedado ou uma versão auto-hospedada e seu número de versão).

Pedimos que você:

  • Nos dê uma oportunidade razoável de investigar e corrigir o problema antes de qualquer divulgação pública.
  • Evite violações de privacidade e interrupções do serviço — não acesse, modifique ou exclua dados que não sejam seus e evite testes automatizados que degradem o serviço para outros usuários.
  • Use contas de teste e seus próprios dados sempre que possível.

Em troca, reconheceremos os relatos feitos de boa-fé, manteremos você informado sobre nosso progresso e trabalharemos para resolver prontamente os problemas confirmados. Não tomaremos medidas contra pesquisadores que sigam estas diretrizes.

  • Serviço hospedado: o aplicativo Onetime Secret e seus endpoints regionais.
  • Auto-hospedado: o projeto de código aberto no GitHub. Para implantações auto-hospedadas, confirme também se o problema está presente na versão lançada mais recente.

Para dúvidas gerais, ajuda com sua conta ou bugs não relacionados à segurança, use support@onetimesecret.com ou nosso formulário de feedback.