SEGURETAT · DIVULGACIÓ RESPONSABLE

Divulgació responsable de vulnerabilitats

Flovanta gestiona dades de comptes a cobrar per a agències de màrqueting. Si has detectat una vulnerabilitat, volem que ens la comuniquis en privat, directament i amb prou detall perquè la puguem investigar.

Com notificar una vulnerabilitat

Envia les teves troballes a security@flovanta.com. Inclou una descripció clara del problema, els passos per reproduir-lo i l'impacte potencial. També pots consultar la nostra política en format llegible per màquina a /.well-known/security.txt.

Si us plau, no divulgueu públicament el problema fins que hàgim tingut l'oportunitat d'investigar-lo i publicar una correcció. Us mantindrem informat a mesura que l'informe avanci pel triatge i la remediació.

48h
Objectiu d'acusament inicial de recepció
7d
Objectiu d'avaluació de la severitat
30d
Objectiu de termini de correcció per a incidències crítiques i d'alta severitat
90d
Objectiu de termini de correcció per a incidències de severitat mitjana i baixa

Què protegim

Flovanta és una plataforma SaaS multi-tenant. La nostra preocupació de seguretat de màxima prioritat és l'aïllament entre tenants: les dades de cobraments d'agència, clients, factures i estat dels pagaments han de romandre separades per compte.

Aïllament entre tenantsLa separació de dades a nivell d'agència és un control de seguretat principal
AutenticacióEls controls d'accés al compte protegeixen les sessions i els rols dels usuaris
Dades de pagamentProcessament de pagaments gestionat per Stripe, sense emmagatzemar dades completes de targeta
Dades de factures i clientsLes dades de cobraments es gestionen mitjançant controls d'accés a l'aplicació i a la base de dades
Pujada de fitxersEls actius de marca es validen i s'aïllen en sandbox en el moment de la pujada
Endpoints d'APIEl comportament de l'API es valida i es revisa davant riscos d'abús i d'injecció

Abast

Si us plau, prova només contra el teu propi compte. No intentis accedir a dades d'altres usuaris, no executis escàners automatitzats sense coordinació prèvia ni facis proves de denegació de servei.

✓ Dins de l'abast
  • flovanta.com i subdominis
  • app.flovanta.com (aplicació web)
  • Endpoints de l'API REST de Flovanta
  • Lògica d'autenticació i de sessió
  • Aïllament entre tenants i vulnerabilitats IDOR
  • Seguretat de la pujada de fitxers
  • Lògica del flux de pagament
— Fora de l'abast
  • Atacs d'enginyeria social
  • Seguretat física
  • Serveis de tercers (Stripe, Twilio)
  • Atacs de denegació de servei
  • Resultats d'escàners automatitzats sense validació manual
  • Capçaleres de seguretat absents sense PoC d'explotació
  • Self-XSS que requereix interacció de la víctima

Com prioritzem les troballes

Avaluem la severitat en funció de l'explotabilitat i de l'impacte potencial sobre les dades de les agències.

Crítica≤ 24hTrencament de l'aïllament entre tenants, bypass d'autenticació, exposició massiva de dades
Alta≤ 7dIDOR, escalada de privilegis, filtració de dades sensibles, manipulació del flux de pagament
Mitjana≤ 30dXSS emmagatzemat, CSRF amb impacte rellevant, gestió insegura de fitxers
Baixa≤ 90dDivulgació d'informació, mancances de limitació de taxa, problemes menors de configuració

Què passa després de la notificació

01
Acusament de recepció

El nostre objectiu és confirmar la recepció del teu informe en un termini de 48 hores i assignar-li una referència interna de seguiment.

02
Triatge i avaluació

El nostre equip d'enginyeria reprodueix el problema, n'avalua la severitat i té com a objectiu confirmar-ne l'abast en un termini de 7 dies.

03
Correcció i verificació

Desenvolupem i despleguem una correcció. En incidències crítiques, és possible que et demanem que verifiquis que el pedaç resol la troballa.

04
Reconeixement i divulgació

Amb el teu permís, et podem reconèixer als nostres agraïments de seguretat. La divulgació pública coordinada es produeix després que la correcció estigui en producció.


Has trobat alguna cosa?

Envia'ns un correu directament amb els passos de reproducció i l'impacte. El nostre objectiu és acusar recepció dels informes en 48 hores.

Notifica una vulnerabilitat →