Skip to main content
Imagem
hero background VDP

Política de divulgação de vulnerabilidades da Five9

Incentivamos a divulgação responsável de vulnerabilidades de segurança que afetem produtos, serviços e infraestrutura da Five9.

Se você acredita ter identificado uma vulnerabilidade de segurança, comunique-a em cybersecurity@five9.com. Analisamos todos os relatórios legítimos e trabalhamos com os pesquisadores rumo a uma resolução responsável.
 

Ícone de informações
Contatos de segurança legíveis por máquina estão disponíveis via RFC 9116:

https://www.five9.com/.well-known/security.txt

Ícone de verificação No escopo

Comunique vulnerabilidades que afetem ativos de propriedade da Five9, incluindo:
 

  • Ícone de verificação Domínios e subdomínios de propriedade da Five9
  • Ícone de verificação Serviços de nuvem e infraestrutura da Five9
  • Ícone de verificação APIs públicas e interfaces para desenvolvedores
  • Ícone de verificação Aplicativos móveis (iOS e Android)
  • Ícone de verificação Portais de clientes e interfaces administrativas
  • Ícone de verificação Outros ativos voltados para a Internet operados pela Five9

Ícone de cruz Fora do escopo

Os itens a seguir estão, geralmente, fora do escopo:

  • Ícone de cruz Serviços e integrações de terceiros
  • Ícone de cruz Engenharia social (por exemplo, phishing, vishing)
  • Ícone de cruz Ataques físicos e acesso às instalações
  • Ícone de cruz Interceptação / descriptografia de tráfego criptografado
  • Ícone de cruz Problemas de limitação de taxa ou throttling
  • Ícone de cruz Apenas registros SPF/DMARC ausentes
  • Ícone de cruz Self-XSS e outros problemas de baixo impacto
  • Ícone de cruz Clickjacking sem impacto na segurança
  • Ícone de cruz Divulgação de versão
  • Ícone de cruz Recomendações de práticas recomendadas sem explorabilidade

Como relatar


Comunique vulnerabilidades de segurança enviando um e-mail para cybersecurity@five9.com. Preferimos e-mail criptografado utilizando nossa chave PGP.

Por gentileza, inclua o maior número possível dos seguintes detalhes:

  • Ativo afetado (URL, IP, hostname)
  • Descrição da vulnerabilidade
  • Passos para reprodução
  • Prova de conceito (PoC)
  • Impacto e severidade
  • Capturas de tela ou logs
  • Carimbos de data/hora
  • Endereço IP de origem (se aplicável)
  • Se os dados do cliente foram acessados (Y/N)
  • Quaisquer outras informações relevantes

Para saber se algo está no escopo, envie-nos um e-mail antes de realizar os testes.

Porto seguro


A Five9 está comprometida em apoiar pesquisas de segurança responsáveis. De acordo com esta política:

  • Não instauraremos ações legais contra pesquisadores que atuem de boa-fé dentro do escopo desta política
  • Solicitamos que não sejam realizadas ações que possam degradar a disponibilidade do serviço ou impactar outros usuários
  • Realizar a triagem e validar os problemas relatados
  • Não acesse, modifique ou retenha dados do cliente além do necessário para demonstrar o problema
  • Interrompa imediatamente os testes e notifique-nos caso encontre informações de clientes

 

Compromisso da equipe de segurança Five9


Levamos cada relato muito a sério. Nós nos esforçamos para:

  • Confirmar o recebimento de relatórios em até 3 dias úteis
  • Fornecer atualizações de status quando apropriado
  • Realizar a triagem e validar os problemas relatados
  • Corrigir problemas validados com base no risco
  • Coordenar a divulgação quando apropriado
  • Dar crédito aos pesquisadores, quando houver acordo mútuo

Atualmente, a Five9 não oferece recompensas monetárias sob esta Política de divulgação de vulnerabilidades.

Divulgação coordenada


Os pesquisadores não devem divulgar publicamente vulnerabilidades até que a Five9 tenha:

  • Remediação concluída, ou
  • Aprovação por escrito fornecida para divulgação

Solicitamos sua colaboração para coordenar a divulgação de uma maneira que mantenha nossos clientes e a comunidade em geral em segurança.

 

Diretrizes de testes autorizados


Ao testar os sistemas Five9, por gentileza:

  • Evite ações que possam impactar os clientes ou degradar a disponibilidade do serviço
  • Evitar varredura automatizada de alto volume ou testes de negação de serviço
  • Não modificar ou destruir dados
  • Interrompa imediatamente caso sejam encontradas informações do cliente
  • Cumpra todas as leis e regulamentos aplicáveis
Ícone de criptografia

Criptografia (chave PGP)

Preferimos e-mail criptografado. É possível baixar nossa chave pública PGP atual aqui:

https://www.five9.com/.well-known/publickey.txt

Ícone de informações

Dúvidas?

Para relatórios de segurança ou dúvidas sobre políticas:

cybersecurity@five9.com