Como relatar uma vulnerabilidade
Envie suas descobertas para security@flovanta.com. Inclua uma descrição clara do problema, os passos para reproduzi-lo e o impacto potencial. Você também pode consultar nossa política legível por máquina em /.well-known/security.txt.
Por favor, não divulgue publicamente o problema até que tenhamos tido a oportunidade de investigá-lo e publicar uma correção. Manteremos você informado à medida que o relato avançar pela triagem e pela remediação.
O que protegemos
A Flovanta é uma plataforma SaaS multi-tenant. Nossa preocupação de segurança de maior prioridade é o isolamento entre tenants: dados de recebíveis de agências, clientes, faturas e status de pagamento devem permanecer separados por conta.
Escopo
Por favor, teste somente sua própria conta. Não tente acessar dados de outros usuários, não execute scanners automatizados sem coordenação prévia nem realize testes de negação de serviço.
- flovanta.com e subdomínios
- app.flovanta.com (aplicação web)
- Endpoints da API REST da Flovanta
- Lógica de autenticação e sessão
- Isolamento entre tenants e vulnerabilidades IDOR
- Segurança de upload de arquivos
- Lógica do fluxo de pagamento
- Ataques de engenharia social
- Segurança física
- Serviços de terceiros (Stripe, Twilio)
- Ataques de negação de serviço
- Resultados de scanners automatizados sem validação manual
- Cabeçalhos de segurança ausentes sem PoC de exploração
- Self-XSS que exige interação da vítima
Como priorizamos os achados
Avaliamos a severidade com base na explorabilidade e no impacto potencial sobre os dados das agências.
O que acontece depois do seu relato
Nosso objetivo é confirmar o recebimento do seu relato em até 48 horas e atribuir a ele uma referência interna de acompanhamento.
Nossa equipe de engenharia reproduz o problema, avalia a severidade e tem como meta confirmar o escopo em até 7 dias.
Desenvolvemos e implantamos uma correção. Em incidentes críticos, podemos pedir que você verifique se o patch resolve o achado.
Com sua permissão, podemos creditar você em nossos agradecimentos de segurança. A divulgação pública coordenada acontece depois que a correção entra em produção.
Encontrou algo?
Envie um e-mail diretamente para nós com os passos de reprodução e o impacto. Nosso objetivo é acusar o recebimento dos relatos em até 48 horas.