Política de divulgação responsável
Versão 1.8 · em vigor desde 24 de setembro de 2025
Esta tradução é fornecida por conveniência. Se diferir do original em inglês, prevalece a versão inglesa. Ler o original em inglês
Proteger os dados dos nossos clientes é a maior prioridade da Shopxare, LLC. Se acredita ter encontrado uma vulnerabilidade de segurança, queremos saber.
1. Como comunicar
Use o formulário de comunicação de vulnerabilidades ou escreva para [email protected] com o assunto "Security". Inclua:
- uma descrição da vulnerabilidade e do seu possível impacto;
- os passos para a reproduzir, com URLs, pedidos e, se tiver, código de prova de conceito;
- o seu nome ou alcunha, se quiser ser mencionado.
2. Âmbito
Incluído: shopxare.com, app.shopxare.com (app web, Messenger, centros de ajuda, API REST, servidor MCP), as apps de computador e móveis da Shopxare e os nossos plugins e SDK.
Excluído:
- sites dos nossos clientes (comunique ao cliente);
- serviços de terceiros que usamos (comunique ao fornecedor);
- testes de negação de serviço, spam e engenharia social ou phishing contra a nossa equipa ou clientes;
- ataques físicos a escritórios ou centros de dados;
- resultados de scanners automáticos sem impacto demonstrado;
- ausência de cabeçalhos ou atributos de cookies de boas práticas sem impacto de segurança demonstrado;
- clickjacking em páginas sem ações sensíveis;
- resultados de limites de pedidos ou força bruta em endpoints que não são de autenticação;
- vulnerabilidades exploráveis apenas em navegadores desatualizados ou dispositivos com root ou jailbreak.
3. Regras
- Use apenas espaços de trabalho de teste criados por si. Não aceda, altere ou apague dados de outros utilizadores; se o fizer por acidente, pare, não os guarde e avise-nos.
- Não degrade os Serviços para outros.
- Não divulgue a vulnerabilidade publicamente até a termos corrigido ou terem passado 90 dias desde a sua comunicação, o que ocorrer primeiro, salvo acordo em contrário.
4. O nosso compromisso
Se seguir esta política:
- confirmaremos a receção em 3 dias úteis e mantê-lo-emos informado;
- não tomaremos medidas legais contra si nem pediremos às autoridades que o façam pela sua investigação, e considerá-la-emos autorizada nos termos das leis anti-hacking aplicáveis;
- trabalharemos consigo para compreender e corrigir o problema;
- mencioná-lo-emos publicamente, se desejar, após a correção.
Atualmente não temos um programa de recompensas pago, mas podemos recompensar descobertas significativas a nosso critério.