Política de Divulgação de Vulnerabilidade
Segurança do AhaSlides · Divulgação responsável · Última atualização: 15 de setembro de 2026
O nosso compromisso
Levamos a segurança dos nossos usuários e dos seus dados muito a sério. Agradecemos os relatórios de pesquisadores de segurança e trabalharemos com você para entender e resolver qualquer problema rapidamente. Não tomaremos medidas legais contra você por pesquisas de segurança realizadas de boa-fé, conforme esta política.
Objetivo
Em escopo
- ahaslides.com e seus subdomínios (por exemplo presenter.dev.ahaslide.com e audiência.ahaslides.com)
- O aplicativo web AhaSlides, os aplicativos para apresentadores e para o público.
Fora do escopo
- Testes de negação de serviço (DoS/DDoS) e testes volumétricos ou de inundação de tráfego
- Engenharia social de funcionários, usuários ou contratados; ataques físicos.
- Spam, ou resultados de scanners automatizados sem um impacto explorável comprovado.
- Relatórios que afetam apenas navegadores não suportados ou em fim de vida útil.
- Serviços de terceiros que não controlamos (trate desses assuntos diretamente com o terceiro).
- Acesso aberto (sem autenticação) do público: o aplicativo para público permite que qualquer pessoa participe de uma apresentação e envie respostas sem precisar de uma conta ou login, para que o público possa participar livremente. Relatos de que o fluxo de entrada ou envio de respostas do público não possui autenticação não são tratados como vulnerabilidades.
- Sugestões de boas práticas sem impacto na segurança (por exemplo, cabeçalhos ausentes sem possibilidade de exploração, ajustes de SPF/DMARC, auto-XSS, opiniões sobre limitação de taxa). Essas sugestões são bem-vindas, mas não devem ser tratadas como vulnerabilidades.
Regras de noivado
. do:
- Informe-nos assim que encontrar um problema e dê-nos um prazo razoável para corrigi-lo antes de divulgá-lo publicamente.
- Use apenas suas próprias contas de teste. Pare na fase de prova de conceito.
. não:
- Aceda, modifique, descarregue ou elimine dados que não lhe pertençam. Para comprovar o acesso, basta uma captura de ecrã ou um registo mínimo e editado; por isso, não extraia dados reais do utilizador.
- Degradar ou interromper nossos serviços, ou executar ataques automatizados de grande volume.
- Divulgar publicamente o problema antes de confirmarmos que ele foi resolvido (ver Divulgação coordenada).
Como relatar
E-mail segurança@ahaslides.com com:
- Uma descrição clara da vulnerabilidade e do seu impacto.
- Reprodução passo a passo, incluindo a URL ou o endpoint afetado.
- Prova de conceito (capturas de tela, um vídeo curto ou uma solicitação mínima), informações omitidas.
- Seu nome ou apelido para crédito (opcional).
O que você pode esperar de nós
- Reconhecimento dentro dias úteis 2.
- A decisão de triagem (válido, necessita de mais informações ou fora do escopo) dentro dias úteis 5.
- Atualizações regulares enquanto trabalhamos na correção e aviso quando o problema for resolvido.
- Se desejar, podemos incluir os créditos públicos em nossos agradecimentos de segurança.
Divulgação coordenada
Solicitamos que mantenha os detalhes em sigilo até que confirmemos a implementação da correção e que coordene conosco qualquer publicação de conteúdo relevante. Nossa previsão para a correção é de [inserir prazo aqui]. 90 dias Se precisarmos de mais tempo, explicaremos o motivo.
Reconhecimento
A AhaSlides é uma empresa em crescimento e não mantém um programa fixo e público de recompensas pagas. Quando um relatório for válido, original e divulgado de forma responsável, poderemos, a nosso critério, oferecer um gesto de apreço e/ou reconhecimento público como forma de agradecimento.
Relatórios duplicados. Quando várias pessoas relatam o mesmo problema, o primeiro relatório reproduzível que recebemos é quem tem direito a qualquer recompensa. Reportagens posteriores sobre o mesmo assunto ainda podem receber crédito público se adicionarem informações substancialmente novas (por exemplo, um impacto mais severo, uma reprodução melhor ou uma área afetada adicional).
Problemas já conhecidos. Se já estivermos cientes de um problema e o tivermos registrado internamente antes do recebimento do seu relatório, ainda assim o reconheceremos e agradeceremos, mas ele não será elegível para recompensa. Assim como no caso de relatórios duplicados, podemos oferecer crédito público se o seu relatório adicionar informações novas e relevantes.
Agradecemos sempre a sua ajuda para manter o AhaSlides em segurança.