SEGURANÇA · DIVULGAÇÃO RESPONSÁVEL

Divulgação responsável de vulnerabilidades

A Flovanta lida com dados de contas a receber de agências de marketing. Se você encontrou uma vulnerabilidade, queremos que nos relate isso em particular, diretamente e com detalhes suficientes para que possamos investigar.

Como relatar uma vulnerabilidade

Envie suas descobertas para security@flovanta.com. Inclua uma descrição clara do problema, os passos para reproduzi-lo e o impacto potencial. Você também pode consultar nossa política legível por máquina em /.well-known/security.txt.

Por favor, não divulgue publicamente o problema até que tenhamos tido a oportunidade de investigá-lo e publicar uma correção. Manteremos você informado à medida que o relato avançar pela triagem e pela remediação.

48h
Meta de confirmação inicial de recebimento
7d
Meta de avaliação de severidade
30d
Meta de prazo de correção para incidentes críticos e de alta severidade
90d
Meta de prazo de correção para incidentes de severidade média e baixa

O que protegemos

A Flovanta é uma plataforma SaaS multi-tenant. Nossa preocupação de segurança de maior prioridade é o isolamento entre tenants: dados de recebíveis de agências, clientes, faturas e status de pagamento devem permanecer separados por conta.

Isolamento entre tenantsA separação de dados no nível da agência é um controle de segurança primário
AutenticaçãoOs controles de acesso à conta protegem as sessões e as funções dos usuários
Dados de pagamentoProcessamento de pagamentos conduzido pela Stripe, sem armazenamento de dados brutos de cartão
Dados de faturas e clientesOs dados de recebíveis são tratados por meio de controles de acesso na aplicação e no banco de dados
Uploads de arquivosOs ativos de marca são validados e isolados em sandbox no momento do upload
Endpoints de APIO comportamento da API é validado e revisado contra riscos de abuso e injeção

Escopo

Por favor, teste somente sua própria conta. Não tente acessar dados de outros usuários, não execute scanners automatizados sem coordenação prévia nem realize testes de negação de serviço.

✓ Em escopo
  • flovanta.com e subdomínios
  • app.flovanta.com (aplicação web)
  • Endpoints da API REST da Flovanta
  • Lógica de autenticação e sessão
  • Isolamento entre tenants e vulnerabilidades IDOR
  • Segurança de upload de arquivos
  • Lógica do fluxo de pagamento
— Fora de escopo
  • Ataques de engenharia social
  • Segurança física
  • Serviços de terceiros (Stripe, Twilio)
  • Ataques de negação de serviço
  • Resultados de scanners automatizados sem validação manual
  • Cabeçalhos de segurança ausentes sem PoC de exploração
  • Self-XSS que exige interação da vítima

Como priorizamos os achados

Avaliamos a severidade com base na explorabilidade e no impacto potencial sobre os dados das agências.

Crítica≤ 24hQuebra do isolamento entre tenants, bypass de autenticação, exposição massiva de dados
Alta≤ 7dIDOR, escalonamento de privilégios, vazamento de dados sensíveis, manipulação do fluxo de pagamento
Média≤ 30dXSS armazenado, CSRF com impacto relevante, tratamento inseguro de arquivos
Baixa≤ 90dDivulgação de informação, lacunas de rate limiting, problemas menores de configuração

O que acontece depois do seu relato

01
Confirmação de recebimento

Nosso objetivo é confirmar o recebimento do seu relato em até 48 horas e atribuir a ele uma referência interna de acompanhamento.

02
Triagem e avaliação

Nossa equipe de engenharia reproduz o problema, avalia a severidade e tem como meta confirmar o escopo em até 7 dias.

03
Correção e verificação

Desenvolvemos e implantamos uma correção. Em incidentes críticos, podemos pedir que você verifique se o patch resolve o achado.

04
Crédito e divulgação

Com sua permissão, podemos creditar você em nossos agradecimentos de segurança. A divulgação pública coordenada acontece depois que a correção entra em produção.


Encontrou algo?

Envie um e-mail diretamente para nós com os passos de reprodução e o impacto. Nosso objetivo é acusar o recebimento dos relatos em até 48 horas.

Relatar uma vulnerabilidade →