Voltar ao início
Política de vulnerabilidades

Política de divulgação de segurança

O Crisis Connect é um produto de comunicação de emergência com código móvel aberto, rede offline, fluxos de resgate com Firebase, verificação de função e propriedades públicas na web. Recebemos relatos de vulnerabilidade feitos de boa-fé que ajudam a proteger usuários e equipes de resposta.

Última atualização: 2 de junho de 2026

Seções da política

Relate em privado

Não publique detalhes de exploração nem abra problemas públicos antes de revisarmos e corrigirmos o risco.

1. Ativos no escopo

Esta política cobre ativos do Crisis Connect que operamos ou mantemos, incluindo crisisconnect.network, crisisconnect.com.tr, o site público, aplicativos móveis, a base Android de código aberto, serviços de aplicativo com Firebase, fluxos de certificado de função e autorização de resgate e canais oficiais de suporte ou download.

Infraestrutura de terceiros continua sujeita ao próprio programa de divulgação de vulnerabilidades do terceiro, salvo autorização explícita nossa para testes.

2. Como relatar uma vulnerabilidade

Envie um e-mail para security@crisisconnect.network com assunto claro e detalhes suficientes para reproduzirmos o problema.

  • Describe the affected asset, app version, device or browser, account type, and environment.
  • Include steps to reproduce, screenshots, logs, proof-of-concept details, and expected impact where safe.
  • Redact personal data, real emergency content, access tokens, private keys, and unrelated secrets.
  • Do not post exploit details in public GitHub issues, social media, app reviews, or community channels.

3. Regras de pesquisa

Testes de segurança devem ser não destrutivos, proporcionais e limitados a sistemas e contas que você está autorizado a usar.

  • Do not access, copy, alter, delete, or exfiltrate data that is not yours.
  • Do not degrade service availability, spam nearby users, jam wireless communication, or interfere with emergency workflows.
  • Do not bypass physical security, social-engineer staff or users, or test third-party providers without permission.
  • Stop testing and notify us immediately if you encounter sensitive data, active emergency data, or a safety-impacting condition.

4. Relatos fora do escopo

Algumas descobertas podem ser contexto útil, mas normalmente estão fora do escopo sem um caminho de exploração claro.

  • Automated scan output without validation or impact.
  • Social engineering, phishing, physical attacks, or denial-of-service testing.
  • Missing security headers or cookie flags without a realistic attack path.
  • Issues only affecting outdated devices, rooted devices, modified APKs, or user-controlled local storage without privilege escalation.
  • Reports against Firebase, app stores, mapping providers, analytics providers, or other third-party systems outside our control.

5. Expectativas de porto seguro

Quando você agir de boa-fé, permanecer dentro desta política, evitar danos à privacidade e à segurança e relatar prontamente, não iniciaremos ação legal contra você somente pela atividade de pesquisa. Isso não autoriza conduta ilegal, uso indevido de dados, extorsão, divulgação pública antes da coordenação ou atividade fora do escopo declarado.

6. Nosso processo de tratamento

Buscamos confirmar relatos confiáveis, avaliar a gravidade, investigar componentes afetados, corrigir problemas validados e coordenar a divulgação quando apropriado.

7. Sem compromisso de programa de recompensa

O Crisis Connect não opera atualmente um programa pago de recompensa por bugs. Enviar um relato não cria direito a pagamento, recompensa, emprego, crédito público ou acesso contínuo.

8. Orientação para o repositório de código aberto

Para código aberto, use problemas públicos para endurecimento geral, documentação e bugs não sensíveis. Use e-mail de segurança privado para vulnerabilidades suspeitas, desvios, defeitos de autenticação ou autorização, problemas de chaves, caminhos de abuso de função de resgate ou qualquer coisa que possa ajudar invasores antes de uma correção.

9. Contato de segurança

Use este endereço para relatos de vulnerabilidade, dúvidas sobre divulgação coordenada ou preocupações sobre política de segurança.

Equipe de segurança Auralis

security@crisisconnect.network
Política de divulgação de segurança | Crisis Connect