Security
Como dizer-nos que algo está errado
Se encontrou uma vulnerabilidade, a via de comunicação e os nossos compromissos de resposta estão abaixo. Se nos está a avaliar, também está lá um relato honesto de onde existe o nosso acesso.
- Recebido
- 1 dia útil
- Avaliado
- Em 5 dias
- Crédito
- Se assim o quiser
Definition
Como comunico uma vulnerabilidade de segurança à CirculeID?
Email ceo@fistasolutions.com with "Security disclosure" as the subject and enough detail to reproduce the issue. We acknowledge within one business day and give an initial assessment within five, with a named contact who stays with the report until it is closed.
Please do not post it publicly first, and please do not test against other customers’ data. Beyond that we are not going to threaten researchers with legal language: a report made in good faith is a favour, and we will treat it as one.
Divulgação
O que acontece depois de comunicar
- 01
Recebido
No prazo de um dia útil, por uma pessoa e não por uma resposta automática, com o nome de quem assume o caso.
- 02
Avaliado
Em cinco dias úteis dizemos-lhe se conseguimos reproduzi-lo, como classificamos o impacte e o que tencionamos fazer.
- 03
Resolvido
O prazo depende da gravidade. Recebe progresso em vez de silêncio, e dizemos-lhe quando a correção está em produção.
- 04
Encerrado
Confirmamos o resultado, damos-lhe crédito se quiser ser identificado, e acordamos consigo os prazos de qualquer divulgação coordenada.
Acesso
Quem pode aceder aos dados dos clientes
| Party | What they can reach | Controlo |
|---|---|---|
| Anyone with a data carrier | The public tier of a passport | The product group’s access policy |
| Verified third parties | Treatment, repair or regulatory tiers | A revocable credential from a trusted issuer |
| Customer systems | Everything in that tenant | Scoped keys, per environment and capability |
| CirculeID engineering | Production data, for an approved reason | Restricted, reason-required, logged in the customer-visible audit trail |
| Subprocessors | Only what their function requires | Named in the data processing terms; changes notified in advance |
Práticas
O que está implementado
Cifragem
Em trânsito e em repouso, com chaves geridas em separado dos dados.
Custódia de chaves
Chaves de assinatura num módulo de segurança de hardware, ou retidas inteiramente pelo cliente.
Registo de auditoria
Incluindo o nosso próprio acesso operacional, no registo que os clientes podem consultar.
Privilégio mínimo
Acesso concedido por função e por motivo, revisto em vez de acumulado.
Notificação direta de violações
Os clientes afetados são avisados diretamente, cedo, e com aquilo que ainda se desconhece.
Amigável para investigadores
As comunicações de boa-fé são tratadas como um favor, não como uma questão jurídica.
Respostas
Perguntas frequentes
Como comunico uma vulnerabilidade?
Email ceo@fistasolutions.com with "Security disclosure" as the subject. Include enough detail to reproduce the issue. Please do not open a public issue, post it publicly, or test against other customers' data before we have had a chance to respond.
A que se comprometem em resposta?
Confirmação de receção no prazo de um dia útil, uma avaliação inicial em cinco e um contacto identificado que acompanha o relato até ao seu encerramento. Diremos o que encontrámos mesmo quando a resposta for que o comportamento é intencional, e dar-lhe-emos crédito se assim o desejar.
O pessoal da CirculeID pode ler os dados de passaporte dos clientes?
O acesso à produção é restrito, exige um motivo aprovado e é registado na mesma trilha de auditoria que os clientes podem ler. Não reivindicamos conhecimento zero: a plataforma aloja o registo e resolve-o a pedido, pelo que trata necessariamente os dados. Qualquer fornecedor que afirme o contrário enquanto serve um passaporte público está a descrever algo que a arquitetura não consegue fazer.
O que acontece se houver uma violação de dados?
Os clientes afetados são notificados diretamente e não apenas através de uma página de estado, com o que sabemos, o que ainda não sabemos e o que estamos a fazer. As obrigações de notificação ao abrigo do RGPD e das regras setoriais aplicáveis são cumpridas nos respetivos prazos legais. Preferimos enviar uma notificação precoce incompleta a uma tardia bem arrumada.
Têm um programa de recompensas por vulnerabilidades?
Não é um programa formal com escalões de recompensa publicados. Damos resposta e, quando uma comunicação tem impacto real, recompensamos os investigadores caso a caso. Anunciar um programa de recompensas que não conseguíssemos gerir de forma consistente seria pior do que ser franco sobre como isto funciona hoje.
Next step
Envie-nos a sua avaliação de fornecedores
Preferimos preencher o seu questionário diretamente a deixá-lo deduzir as respostas de uma página. Faça as perguntas difíceis.