Recursos · 41
Divulgação coordenada de vulnerabilidades: receber, corrigir e informar.
Criar um canal seguro para relatórios externos, avaliar o impacto, coordenar as partes afetadas e publicar orientações úteis.
Atualizado · 3 min
O que este guia ajuda a alcançar
- Tornar o reporte possível e seguro.
- Atribuir um responsável a cada relatório.
- Coordenar uma correção verificável.
- Fornecer aos usuários orientações práticas.
Verificação rápida
- É possível enviar um relatório sem uma conta de cliente?
- O escopo e os testes permitidos estão claros?
- Quem responde se o contato principal estiver ausente?
- Quais produtos e fornecedores compartilham a falha?
- Qual mitigação provisória é útil?
- O aviso identifica as versões realmente afetadas?
Método passo a passo
- 1
Publicar uma política clara
Indicar o escopo, os testes a serem evitados, o canal de contato, detalhes úteis do relatório e o processo de resposta. Solicitar que a política seja revisada para o seu contexto.
Entregável: política publicada e canal monitorado.
- 2
Reconhecer e proteger as evidências
Confirmar o recebimento, atribuir um identificador, limitar a circulação de detalhes confidenciais e solicitar apenas as evidências necessárias para reproduzir o problema.
Entregável: relatório datado com responsável.
- 3
Avaliar e expandir o escopo
Reproduzir sem prejudicar os sistemas. Examinar a explorabilidade, os ativos, as versões, os dados e os componentes compartilhados com outros produtos ou fornecedores.
Entregável: avaliação de impacto e mapeamento de stakeholders.
- 4
Coordenar a remediação.
Manter diálogo regular com o autor da denúncia e os responsáveis pela manutenção. Acordar marcos de validação e adaptar a comunicação caso haja mudanças nos riscos ou na disseminação.
Entregável: cronograma compartilhado, correções e testes de regressão.
- 5
Publicar e acompanhar.
Explicar as versões afetadas, correções ou mitigações, ações do usuário e incertezas. Verificar a implantação e atualizar o aviso conforme os fatos mudem.
Entregável: aviso versionado e evidências de distribuição.
Exemplo prático fictício
Situação ilustrativa
Um pesquisador relata uma falha no controle de acesso em uma versão antiga da API. A equipe reconhece o problema, reproduz o caso em um ambiente autorizado e constata que um componente compartilhado afeta dois produtos.
Decisão e evidências esperadas
O plano conecta os responsáveis pela manutenção, as versões, os testes de correção e uma mitigação provisória. O aviso final fornece aos usuários uma ação clara e credita o pesquisador conforme acordado.
Indicadores de gestão
| Indicador | O que mede | Primeira ação |
|---|---|---|
| Recibo rastreado | Relatórios com responsável e data da primeira resposta | Corrigir canais silenciosos |
| Escopo estabelecido | Produtos, versões e dependências afetados confirmados | Expandir a busca antes do aviso final |
| Correção verificada | Casos originais e relacionados reproduzidos em versões lançadas | Não fechar uma variante vulnerável |
| Usuários informados | Orientações chegam ao público afetado | Atualizar canais e traduções necessários |
Erros comuns
- Prometer um prazo único, independentemente do risco
- Solicitar dados pessoais excessivos do denunciante
- Tratar o reconhecimento como remediação
- Publicar evidências detalhadas de exploração antes de uma mitigação viável
- Esquecer versões incorporadas por parceiros
Perguntas frequentes
Uma política de divulgação é uma recompensa por bugs?
Não. Uma política explica como relatar e coordenar. Recompensas precisam de regras e recursos separados.
A comunicação deve sempre esperar por uma correção?
Não. O momento depende do risco, das medidas provisórias e das partes afetadas. Registre e revise a decisão.
Quando um coordenador deve ajudar?
Um coordenador pode ajudar quando vários fornecedores são afetados, um contato não responde ou um cronograma compartilhado é difícil.
Referências oficiais
As referências apoiam o método. Adapte as verificações ao seu contexto; elas não são uma certificação. Os títulos das referências originais e os documentos de origem podem estar em outro idioma.






