CirculeID

Security

Como dizer-nos que algo está errado

Se encontrou uma vulnerabilidade, a via de comunicação e os nossos compromissos de resposta estão abaixo. Se nos está a avaliar, também está lá um relato honesto de onde existe o nosso acesso.

Recebido
1 dia útil
Avaliado
Em 5 dias
Crédito
Se assim o quiser

Definition

Como comunico uma vulnerabilidade de segurança à CirculeID?

Email ceo@fistasolutions.com with "Security disclosure" as the subject and enough detail to reproduce the issue. We acknowledge within one business day and give an initial assessment within five, with a named contact who stays with the report until it is closed.

Please do not post it publicly first, and please do not test against other customers’ data. Beyond that we are not going to threaten researchers with legal language: a report made in good faith is a favour, and we will treat it as one.

Divulgação

O que acontece depois de comunicar

Quatro passos, com os prazos a que nos vinculamos, e não prazos de vitrina.
  1. 01

    Recebido

    No prazo de um dia útil, por uma pessoa e não por uma resposta automática, com o nome de quem assume o caso.

  2. 02

    Avaliado

    Em cinco dias úteis dizemos-lhe se conseguimos reproduzi-lo, como classificamos o impacte e o que tencionamos fazer.

  3. 03

    Resolvido

    O prazo depende da gravidade. Recebe progresso em vez de silêncio, e dizemos-lhe quando a correção está em produção.

  4. 04

    Encerrado

    Confirmamos o resultado, damos-lhe crédito se quiser ser identificado, e acordamos consigo os prazos de qualquer divulgação coordenada.

Acesso

Quem pode aceder aos dados dos clientes

Escrito como uma avaliação de fornecedores o pede. A última linha é a que a maioria das páginas de segurança omite.
O acesso a dados de clientes por parte e o controlo que o rege
PartyWhat they can reachControlo
Anyone with a data carrierThe public tier of a passportThe product group’s access policy
Verified third partiesTreatment, repair or regulatory tiersA revocable credential from a trusted issuer
Customer systemsEverything in that tenantScoped keys, per environment and capability
CirculeID engineeringProduction data, for an approved reasonRestricted, reason-required, logged in the customer-visible audit trail
SubprocessorsOnly what their function requiresNamed in the data processing terms; changes notified in advance

Práticas

O que está implementado

Respostas

Perguntas frequentes

Como comunico uma vulnerabilidade?

Email ceo@fistasolutions.com with "Security disclosure" as the subject. Include enough detail to reproduce the issue. Please do not open a public issue, post it publicly, or test against other customers' data before we have had a chance to respond.

A que se comprometem em resposta?

Confirmação de receção no prazo de um dia útil, uma avaliação inicial em cinco e um contacto identificado que acompanha o relato até ao seu encerramento. Diremos o que encontrámos mesmo quando a resposta for que o comportamento é intencional, e dar-lhe-emos crédito se assim o desejar.

O pessoal da CirculeID pode ler os dados de passaporte dos clientes?

O acesso à produção é restrito, exige um motivo aprovado e é registado na mesma trilha de auditoria que os clientes podem ler. Não reivindicamos conhecimento zero: a plataforma aloja o registo e resolve-o a pedido, pelo que trata necessariamente os dados. Qualquer fornecedor que afirme o contrário enquanto serve um passaporte público está a descrever algo que a arquitetura não consegue fazer.

O que acontece se houver uma violação de dados?

Os clientes afetados são notificados diretamente e não apenas através de uma página de estado, com o que sabemos, o que ainda não sabemos e o que estamos a fazer. As obrigações de notificação ao abrigo do RGPD e das regras setoriais aplicáveis são cumpridas nos respetivos prazos legais. Preferimos enviar uma notificação precoce incompleta a uma tardia bem arrumada.

Têm um programa de recompensas por vulnerabilidades?

Não é um programa formal com escalões de recompensa publicados. Damos resposta e, quando uma comunicação tem impacto real, recompensamos os investigadores caso a caso. Anunciar um programa de recompensas que não conseguíssemos gerir de forma consistente seria pior do que ser franco sobre como isto funciona hoje.

Next step

Envie-nos a sua avaliação de fornecedores

Preferimos preencher o seu questionário diretamente a deixá-lo deduzir as respostas de uma página. Faça as perguntas difíceis.

Index