Sumário
2. Escopo
5. O que Você Pode Esperar de Nós
8. Bug Bounty
1. Nossa Postura de Segurança
O Forms2You leva a segurança muito a sério. Acreditamos que pesquisadores de segurança independentes desempenham um papel importante em ajudar plataformas como a nossa a se manterem seguras.
Se você descobriu uma vulnerabilidade de segurança no Forms2You, queremos saber. Reportar de forma responsável nos permite corrigir o problema e proteger nossos Clientes antes que agentes maliciosos possam explorar a falha.
Esta política define como você pode reportar vulnerabilidades com segurança e o que pode esperar de nós em troca.
2. Escopo
Em escopo (queremos saber)
forms2you.com e todos os subdomínios da plataforma
API pública do Forms2You
Formulários públicos (/f/[slug])
Painel de administração (/dashboard e rotas protegidas)
Vulnerabilidades de interesse
Injeção (SQL, NoSQL, command injection)
Cross-Site Scripting (XSS) — especialmente stored XSS
Cross-Site Request Forgery (CSRF) em operações sensíveis
Quebras de autenticação e controle de acesso
Exposição de dados sensíveis de outros Clientes ou respondentes
Escalação de privilégios
Server-Side Request Forgery (SSRF)
Vulnerabilidades de upload de arquivos
Exposição de informações sensíveis em APIs ou respostas HTTP
Vulnerabilidades em dependências com impacto real na plataforma
3. Como Reportar
Envie seu relato para: security@forms2you.com.br
O que incluir no relato
Para nos ajudar a reproduzir e corrigir a vulnerabilidade rapidamente, inclua:
1. Descrição clara da vulnerabilidade e seu impacto potencial;
2. Passos detalhados para reprodução (passo a passo);
3. Evidências: screenshots, vídeo, request/response HTTP, ou PoC (Proof of Concept);
4. Severidade estimada e sua justificativa (CVSS se possível);
5. Seu nome/apelido para crédito no Hall da Fama (opcional).
Criptografia (opcional)
Se o seu relato contiver informações altamente sensíveis, você pode solicitar nossa chave PGP para envio criptografado. — Criar e publicar chave PGP.
4. O que Esperamos de Você
Para que possamos trabalhar juntos de forma eficaz:
Reporte com responsabilidade: nos dê tempo para corrigir o problema antes de divulgar publicamente;
Não explore a vulnerabilidade além do necessário para demonstrar o impacto;
Não acesse, modifique ou exclua dados de outros usuários sem consentimento;
Não realize ataques de negação de serviço (DoS/DDoS) contra nossa infraestrutura;
Não utilize engenharia social contra nossa equipe ou usuários;
Não publique a vulnerabilidade até que confirmemos a correção;
Respeite a privacidade de nossos Clientes e respondentes.
Pesquisadores que seguem estas diretrizes não serão processos pelo Forms2You por suas atividades de pesquisa, mesmo que envolva acesso não autorizado aos nossos sistemas no contexto da pesquisa.
5. O que Você Pode Esperar de Nós
| Compromisso | Prazo |
|---|---|
| Acuse de recebimento do seu relato | Em até 2 dias úteis |
| Confirmação de que a vulnerabilidade é válida | Em até 7 dias |
| Atualização sobre o progresso da correção | A cada 7 dias |
| Notificação da correção concluída | Quando disponível |
| Coordenação da divulgação pública (se desejado) | Após a correção |
Nos comprometemos a:
Tratar seu relato com seriedade e prioridade;
Manter você informado sobre o andamento;
Creditar sua descoberta (se desejar);
Não tomar ações legais contra pesquisadores que agirem de boa-fé dentro deste escopo.
6. Fora do Escopo
As seguintes situações não são consideradas vulnerabilidades de segurança ou estão fora do escopo desta política:
Ataques que requerem acesso físico ao dispositivo do usuário;
Ataques de engenharia social ou phishing contra usuários;
Clickjacking em páginas sem ações sensíveis;
Issues de segurança em versões desatualizadas de navegadores;
Ataques de force brute sem demonstração de impacto real;
Rate limiting em endpoints de baixo risco;
Ausência de headers de segurança não críticos;
Enumeração de usuários sem impacto prático;
Vulnerabilidades em dependências sem prova de exploração real;
Problemas em serviços de terceiros fora do nosso controle;
Scanner automatizados sem análise manual e prova de conceito real;
Issues de segurança física ou de redes físicas.
7. Reconhecimento
Pesquisadores que reportarem vulnerabilidades válidas terão seu nome (ou apelido, se preferir) reconhecido em nosso Hall da Fama de Segurança, com agradecimento público.
8. Bug Bounty
Se e quando o programa for lançado, os detalhes serão publicados aqui.
9. Perguntas Frequentes
Posso testar a segurança nos dados de produção de outros usuários?
Não. Use sua própria conta ou dados de teste criados especificamente para a pesquisa. Qualquer acesso a dados de outros usuários é considerado fora dos limites desta política.
Quanto tempo levam as correções?
Vulnerabilidades críticas recebem prioridade máxima (meta: 24 horas). Vulnerabilidades de alta severidade em até 7 dias. O prazo pode variar com a complexidade da correção.
Posso publicar minha pesquisa?
Sim, após a correção e coordenação conosco. Aguarde nossa confirmação e combine a data de divulgação conosco (coordinated disclosure). Valorizamos o trabalho de pesquisa e apoiamos sua publicação.
E se eu encontrar dados de usuários acidentalmente?
Pare imediatamente e nos informe. Não leia, copie ou use esses dados. Isso nos ajuda a avaliar o impacto e proteger os usuários afetados.
Posso usar ferramentas automatizadas de scan?
Somente se você analisar manualmente os resultados antes de reportar. Relatos de scanners automatizados sem análise manual não serão aceitos.
Contato de segurança: security@forms2you.com.br
Obrigado por ajudar a tornar o Forms2You mais seguro para todos.