Política de divulgação de vulnerabilidades da Five9
Incentivamos a divulgação responsável de vulnerabilidades de segurança que afetem produtos, serviços e infraestrutura da Five9.
Se você acredita ter identificado uma vulnerabilidade de segurança, comunique-a em cybersecurity@five9.com. Analisamos todos os relatórios legítimos e trabalhamos com os pesquisadores rumo a uma resolução responsável.
Contatos de segurança legíveis por máquina estão disponíveis via RFC 9116:
No escopo
Comunique vulnerabilidades que afetem ativos de propriedade da Five9, incluindo:
Domínios e subdomínios de propriedade da Five9
Serviços de nuvem e infraestrutura da Five9
APIs públicas e interfaces para desenvolvedores
Aplicativos móveis (iOS e Android)
Portais de clientes e interfaces administrativas
Outros ativos voltados para a Internet operados pela Five9
Fora do escopo
Os itens a seguir estão, geralmente, fora do escopo:
Serviços e integrações de terceiros
Engenharia social (por exemplo, phishing, vishing)
Ataques físicos e acesso às instalações
Interceptação / descriptografia de tráfego criptografado
Problemas de limitação de taxa ou throttling
Apenas registros SPF/DMARC ausentes
Self-XSS e outros problemas de baixo impacto
Clickjacking sem impacto na segurança
Divulgação de versão
Recomendações de práticas recomendadas sem explorabilidade
Como relatar
Comunique vulnerabilidades de segurança enviando um e-mail para cybersecurity@five9.com. Preferimos e-mail criptografado utilizando nossa chave PGP.
Por gentileza, inclua o maior número possível dos seguintes detalhes:
- Ativo afetado (URL, IP, hostname)
- Descrição da vulnerabilidade
- Passos para reprodução
- Prova de conceito (PoC)
- Impacto e severidade
- Capturas de tela ou logs
- Carimbos de data/hora
- Endereço IP de origem (se aplicável)
- Se os dados do cliente foram acessados (Y/N)
- Quaisquer outras informações relevantes
Para saber se algo está no escopo, envie-nos um e-mail antes de realizar os testes.
Porto seguro
A Five9 está comprometida em apoiar pesquisas de segurança responsáveis. De acordo com esta política:
- Não instauraremos ações legais contra pesquisadores que atuem de boa-fé dentro do escopo desta política
- Solicitamos que não sejam realizadas ações que possam degradar a disponibilidade do serviço ou impactar outros usuários
- Realizar a triagem e validar os problemas relatados
- Não acesse, modifique ou retenha dados do cliente além do necessário para demonstrar o problema
- Interrompa imediatamente os testes e notifique-nos caso encontre informações de clientes
Compromisso da equipe de segurança Five9
Levamos cada relato muito a sério. Nós nos esforçamos para:
- Confirmar o recebimento de relatórios em até 3 dias úteis
- Fornecer atualizações de status quando apropriado
- Realizar a triagem e validar os problemas relatados
- Corrigir problemas validados com base no risco
- Coordenar a divulgação quando apropriado
- Dar crédito aos pesquisadores, quando houver acordo mútuo
Atualmente, a Five9 não oferece recompensas monetárias sob esta Política de divulgação de vulnerabilidades.
Divulgação coordenada
Os pesquisadores não devem divulgar publicamente vulnerabilidades até que a Five9 tenha:
- Remediação concluída, ou
- Aprovação por escrito fornecida para divulgação
Solicitamos sua colaboração para coordenar a divulgação de uma maneira que mantenha nossos clientes e a comunidade em geral em segurança.
Diretrizes de testes autorizados
Ao testar os sistemas Five9, por gentileza:
- Evite ações que possam impactar os clientes ou degradar a disponibilidade do serviço
- Evitar varredura automatizada de alto volume ou testes de negação de serviço
- Não modificar ou destruir dados
- Interrompa imediatamente caso sejam encontradas informações do cliente
- Cumpra todas as leis e regulamentos aplicáveis
Criptografia (chave PGP)
Preferimos e-mail criptografado. É possível baixar nossa chave pública PGP atual aqui: