Ir para o conteúdo
ORBITRAONE

Divulgação responsável

Reporte em privado. Divulgue em conjunto.

Se você acredita ter encontrado uma vulnerabilidade de segurança em ORBITRA ONE™ — neste site ou em componentes do Orbitra Prime, Orbitra L1 ou Orbitra Realm — reporte-a para nós em privado. Trabalhamos com pesquisadores para confirmar o problema, corrigi-lo e acordar como ele será divulgado.

Processo de relato

O que um relatório útil contém.

Envie relatórios pelo formulário desta página ou para hello@orbitraone.com. Relatórios claros e mínimos são os mais rápidos de confirmar.

  1. 01

    O componente

    A URL, interface, contrato, versão de cliente ou seção de especificação afetada, e sua versão, se você a conhecer.

  2. 02

    O impacto

    O que um atacante poderia alcançar — ler dados, movimentar ativos, alterar estado, contornar um limite — e em quais condições.

  3. 03

    A reprodução

    Os passos mínimos para reproduzir o problema com suas próprias contas e dados de teste, além de uma prova de conceito inerte, quando ela ajudar.

  4. 04

    Seu contato

    Como entrar em contato com você para perguntas de acompanhamento, e se você gostaria de ser reconhecido quando o problema for divulgado.

Diretrizes de teste

Teste sem prejudicar ninguém.

01

Somente suas próprias contas

Teste apenas em contas, chaves e dados que você possui ou está explicitamente autorizado a usar. Pare assim que conseguir demonstrar o problema.

02

Nenhuma carga de exploração contra produção

Nunca execute ou inclua cargas de exploração direcionadas a sistemas de produção. Descreva o mecanismo e mantenha qualquer prova de conceito inofensiva.

03

Nenhum dado pessoal

Não acesse, copie, modifique ou retenha dados de outras pessoas. Se você encontrar algum, pare e descreva o que viu sem incluir os dados no seu relatório.

04

Nenhuma interrupção

Não degrade o serviço para mais ninguém. Ataques de negação de serviço, spam, engenharia social e intrusão física estão fora dos testes aceitáveis.

Escopo

O que a política cobre.

Quando você não tiver certeza se uma descoberta está no escopo, reporte-a e pergunte.

No escopo

  • orbitraone.com, suas páginas localizadas, formulários e endpoints
  • Fluxos de admissão de acesso e de consulta, incluindo o tratamento de consentimento
  • Bibliotecas cliente do NexusSDK e exemplos de código da documentação
  • Especificações de protocolo do Orbitra L1 e versões de cliente de nó
  • Isolamento de sandbox do NexusWASM e controles de gateway do EVM Capsule
  • Implementações criptográficas, incluindo os conjuntos de assinatura do Q-Switch

Fora do escopo

  • Ataques de negação de serviço e volumétricos
  • Engenharia social, phishing e ataques físicos contra pessoas ou instalações
  • Resultados de scanners automatizados sem impacto demonstrado
  • Cabeçalhos ausentes ou sugestões de boas práticas sem um problema explorável
  • Descobertas que exigem o dispositivo comprometido ou a conta desbloqueada da vítima
  • Serviços operados por terceiros — reporte-os a seus respectivos operadores
  • Sites de falsificação de marca e de fraude — reporte-os pela página de contato

Etapas de resposta

O que acontece depois que você reporta.

  1. 01

    Confirmar recebimento

    Confirmamos que seu relatório chegou e fornecemos uma referência para toda a correspondência posterior.

  2. 02

    Triagem

    Reproduzimos o problema, avaliamos sua gravidade e os componentes afetados, e compartilhamos nossa avaliação com você.

  3. 03

    Corrigir

    Desenvolvemos, testamos e lançamos uma correção, priorizada por gravidade, e mantemos você informado enquanto o trabalho continua.

  4. 04

    Coordenar a divulgação

    Acordamos com você o momento e o conteúdo de qualquer divulgação pública e, com seu consentimento, reconhecemos sua contribuição.

Corrigir um problema complexo pode levar mais tempo do que confirmá-lo. Mantenha os detalhes confidenciais até que a divulgação tenha sido acordada.

Porto seguro

A pesquisa de boa-fé realizada nos termos desta política é autorizada.

Se você seguir o escopo e as regras acima, evitar danos a pessoas, dados e à disponibilidade do serviço, e reportar prontamente e de forma confidencial, tratamos sua pesquisa como autorizada e não tomamos medidas legais contra você por isso. Se você não tiver certeza se uma atividade é permitida, pergunte antes de testar: escreva para hello@orbitraone.com.

Enviar um relatório

Envie seu relatório para a equipe de segurança.

Use este formulário ou escreva para hello@orbitraone.com. Descreva o problema e nunca anexe cargas de exploração direcionadas a sistemas de produção nem qualquer dado pessoal.

  1. 01Seu relatório é confirmado com uma referência.
  2. 02As descobertas da triagem são compartilhadas assim que o problema é reproduzido.
  3. 03O momento da divulgação é acordado com você antes de qualquer publicação.
  4. 04Nunca inclua senhas, chaves privadas ou dados de outras pessoas.

Nunca inclua senhas, chaves privadas, frases de recuperação ou documentos de identidade.