Voltar ao início
Política de vulnerabilidades

Política de divulgação de segurança

O Crisis Connect é um produto de comunicação de emergência com código móvel aberto, rede offline, fluxos de resgate com Firebase, verificação de função e propriedades públicas na web. Recebemos relatos de vulnerabilidade feitos de boa-fé que ajudam a proteger usuários e equipes de resposta.

Última atualização: 2 de junho de 2026

Seções da política

Relate em privado

Não publique detalhes de exploração nem abra problemas públicos antes de revisarmos e corrigirmos o risco.

1. Ativos no escopo

Esta política cobre ativos do Crisis Connect que operamos ou mantemos, incluindo crisisconnect.network, crisisconnect.com.tr, o site público, aplicativos móveis, a base Android de código aberto, serviços de aplicativo com Firebase, fluxos de certificado de função e autorização de resgate e canais oficiais de suporte ou download.

Infraestrutura de terceiros continua sujeita ao próprio programa de divulgação de vulnerabilidades do terceiro, salvo autorização explícita nossa para testes.

2. Como relatar uma vulnerabilidade

Envie um e-mail para security@crisisconnect.network com assunto claro e detalhes suficientes para reproduzirmos o problema.

  • Descreva o ativo afetado, a versão do aplicativo, o dispositivo ou navegador, o tipo de conta e o ambiente.
  • Incluir passos para reproduzir, capturas de tela, logs, detalhes de prova de conceito e impacto esperado, se for seguro.
  • Redacte dados pessoais, conteúdo de emergência real, tokens de acesso, chaves privadas e segredos irrelevantes.
  • Não publique detalhes de exploração em issues públicos no GitHub, mídias sociais, avaliações de aplicativos ou canais da comunidade.

3. Regras de pesquisa

Testes de segurança devem ser não destrutivos, proporcionais e limitados a sistemas e contas que você está autorizado a usar.

  • Não acesse, copie, modifique, exclua ou transfira dados que não sejam seus.
  • Não comprometa a disponibilidade do serviço, não envie spam para usuários próximos, bloqueie a comunicação sem fio ou interfira nos fluxos de trabalho de emergência.
  • Não contorne a segurança física, manipule funcionários ou usuários, ou teste fornecedores de terceiros sem permissão.
  • Pare de testar e nos notifique imediatamente se você encontrar dados sensíveis, dados de emergência ativos ou uma condição que afete a segurança.

4. Relatos fora do escopo

Algumas descobertas podem ser contexto útil, mas normalmente estão fora do escopo sem um caminho de exploração claro.

  • Saída de varredura automatizada sem validação ou análise de impacto.
  • Engenharia social, phishing, ataques físicos ou testes de negação de serviço.
  • Faltam cabeçalhos de segurança ou flags de cookies sem um caminho de ataque realista.
  • Problemas que afetam apenas dispositivos desatualizados, dispositivos enraizados, APKs modificados ou armazenamento local controlado pelo usuário sem escalonamento de privilégios.
  • Relatórios contra o Firebase, lojas de aplicativos, provedores de mapas, provedores de análise ou outros sistemas de terceiros que não controlamos.

5. Expectativas de porto seguro

Quando você agir de boa-fé, permanecer dentro desta política, evitar danos à privacidade e à segurança e relatar prontamente, não iniciaremos ação legal contra você somente pela atividade de pesquisa. Isso não autoriza conduta ilegal, uso indevido de dados, extorsão, divulgação pública antes da coordenação ou atividade fora do escopo declarado.

6. Nosso processo de tratamento

Buscamos confirmar relatos confiáveis, avaliar a gravidade, investigar componentes afetados, corrigir problemas validados e coordenar a divulgação quando apropriado.

7. Sem compromisso de programa de recompensa

O Crisis Connect não opera atualmente um programa pago de recompensa por bugs. Enviar um relato não cria direito a pagamento, recompensa, emprego, crédito público ou acesso contínuo.

8. Orientação para o repositório de código aberto

Para código aberto, use problemas públicos para endurecimento geral, documentação e bugs não sensíveis. Use e-mail de segurança privado para vulnerabilidades suspeitas, desvios, defeitos de autenticação ou autorização, problemas de chaves, caminhos de abuso de função de resgate ou qualquer coisa que possa ajudar invasores antes de uma correção.

9. Contato de segurança

Use este endereço para relatos de vulnerabilidade, dúvidas sobre divulgação coordenada ou preocupações sobre política de segurança.

Equipe de segurança Auralis

segurança@crisisconnect.network
Política de divulgação de segurança | Crisis Connect