Segurança e divulgação responsável
A segurança dos nossos usuários é importante para nós. Se você encontrar uma vulnerabilidade no TheorieWin, agradecemos se nos informar de forma responsável, para que possamos corrigi-la antes que alguém a explore. Seguimos o guia de divulgação coordenada de vulnerabilidades (CVD) do Centro Nacional de Segurança Cibernética da Holanda (NCSC).
Como relatar
Escreva para security@theoriewin.com e inclua, se puder:
- o que você encontrou e onde (URL, tela ou requisição);
- os passos para reproduzir o problema;
- o que um atacante poderia conseguir (o impacto);
- como entrar em contato com você, se não for o mesmo endereço.
Você pode escrever em espanhol, inglês, neerlandês ou português. Não envie dados pessoais de outras pessoas: se for preciso mostrar dados para demonstrar o problema, use os da sua própria conta de teste.
Você também encontra essas informações no nosso arquivo security.txt.
Dentro do escopo
- theoriewin.com e www.theoriewin.com, incluindo o app de estudo (
/pt/app/e os outros idiomas) - api.theoriewin.com
- Problemas como: acessar dados ou contas de outras pessoas, burlar a autenticação, injeção (XSS, SQL), CSRF com efeito real, vazamento de dados pessoais, escalonamento de privilégios ou erros de configuração que possam ser explorados
Fora do escopo
- Ataques de negação de serviço (DoS) e testes de carga
- Engenharia social, phishing ou spam direcionados a nós ou aos nossos usuários
- Ataques físicos contra nossos equipamentos
- Serviços de terceiros, como Cloudflare, Brevo ou Google (informe diretamente a eles)
- Resultados de scanners automáticos sem um impacto demonstrado
- Cabeçalhos de segurança ou registros de e-mail (SPF, DKIM, DMARC) que poderiam ser melhores, mas sem um ataque prático
- Clickjacking em páginas sem ações sensíveis, self-XSS ou problemas que afetam apenas navegadores sem suporte
- Limites de requisições em rotas que não tratam dados sensíveis
Regras para pesquisar
- Use apenas suas próprias contas de teste. Não acesse, altere nem apague dados de outras pessoas além do mínimo necessário para demonstrar o problema.
- Se você encontrar dados pessoais de outras pessoas, pare, não os guarde e nos avise imediatamente.
- Não use ferramentas automáticas que gerem muito tráfego nem tente burlar em massa a proteção contra bots.
- Não publique nem compartilhe o problema até que o tenhamos resolvido ou até que se passem 90 dias desde o seu aviso, o que acontecer primeiro. Se precisarmos de mais tempo, vamos combinar isso com você.
Nosso compromisso
- Confirmamos o recebimento do seu aviso em até 5 dias úteis.
- Damos a você uma primeira avaliação em até 10 dias úteis e mantemos você informado até que o problema esteja resolvido.
- Corrigimos os problemas de acordo com a gravidade, o mais rápido possível.
- Se você quiser, mencionamos seu nome quando o problema estiver resolvido. Não oferecemos recompensas financeiras.
- Tratamos seus dados apenas para gerenciar seu aviso, de acordo com nossa política de privacidade.
Nenhuma ação contra quem pesquisa de boa-fé
Se você agir de boa-fé e seguir estas regras, não vamos apresentar nenhuma denúncia nem tomar medidas judiciais contra você por causa da sua pesquisa. Consideramos que sua pesquisa é autorizada e, se um terceiro fizer uma reclamação por causa dela, vamos deixar isso claro. Isso não se aplica se você agir com má intenção, por exemplo, para obter dados, causar danos ou pedir dinheiro em troca de não publicar um problema.