Se você encontrou uma falha de segurança em um sistema da Hostini, queremos saber. Esta página explica o que pode ser testado, como reportar e o que fazemos em troca.
1O que está no escopo
1.1 Os domínios hostini.io e hostini.com.br, com todos os subdomínios que apontam para servidores operados pela Hostini: o site, o painel do cliente, o painel administrativo e a API.
1.2 A infraestrutura de rede e de proteção contra ataques da Hostini.
2O que está fora do escopo
2.1 Servidores, sites e aplicações de clientes hospedados na Hostini, mesmo quando respondem em um IP ou subdomínio nosso. Eles pertencem aos clientes, e não podemos autorizar testes em nome deles. Se você encontrar algo em um sistema de cliente, avise pelo e-mail sem testar além da identificação.
2.2 Serviços de terceiros que a Hostini usa: gateways de pagamento, provedores de e-mail, CDN.
2.3 Engenharia social contra funcionários ou clientes, phishing e acesso físico.
2.4 Ataques de negação de serviço e testes de carga.
2.5 Relatórios baseados apenas em versão de software, cabeçalhos HTTP ausentes ou saída de scanner automatizado, sem demonstração de impacto.
3Regras
3.1 Prove a falha e pare. Não acesse, copie ou altere dados que não sejam seus. Se cair em dados de outra pessoa por acidente, pare e reporte.
3.2 Use contas criadas por você. Não use contas de terceiros nem tente acessá-las.
3.3 Não deixe nada para trás: sem backdoors, sem alterações persistentes.
3.4 Reporte em até 7 dias após a descoberta e dê à Hostini tempo razoável para corrigir antes de qualquer divulgação pública. O prazo é combinado caso a caso; o padrão é 90 dias.
3.5 Um relatório por falha, com passos para reproduzir.
3.6 Quem seguir estas regras não será alvo de ação legal por parte da Hostini pelo teste em si.
4Como reportar
4.1 Envie um e-mail para [email protected] descrevendo a falha e o impacto, com os passos para reproduzir (URLs, requisições, capturas de tela) e, se tiver, uma sugestão de correção.
4.2 Respondemos em até 3 dias úteis confirmando o recebimento e em até 10 dias úteis com a avaliação.
4.3 Os dados de contato também estão publicados em /.well-known/security.txt, no formato da RFC 9116.
5Reconhecimento
5.1 A Hostini não mantém um programa de recompensas com tabela de valores.
5.2 Relatórios válidos, dentro do escopo e das regras, podem receber, a critério da Hostini, agradecimento público e crédito em serviços proporcional ao impacto do achado.