Política de divulgação de vulnerabilidades da Five9
Acolhemos a divulgação responsável de vulnerabilidades de segurança que afetem produtos, serviços e infraestruturas da Five9.
Se acredita ter identificado uma vulnerabilidade de segurança, comunique-a através de cybersecurity@five9.com. Analisamos todos os relatórios legítimos e trabalhamos com os investigadores em prol de uma resolução responsável.
Contactos de segurança legíveis por máquina estão disponíveis através da RFC 9116:
No âmbito
Comunique as vulnerabilidades que afetam os ativos pertencentes à Five9, incluindo:
Domínios e subdomínios pertencentes à Five9
Serviços e infraestrutura na nuvem da Five9
API públicas e interfaces para programadores
Aplicações móveis (iOS e Android)
Portais de cliente e interfaces administrativas
Outros recursos voltados para a internet operados pela Five9
Fora do âmbito
Os pontos seguintes encontram-se, geralmente, fora do âmbito:
Serviços e integrações de terceiros
Engenharia social (por ex. phishing, vishing)
Ataques físicos e acesso às instalações
Interceção/desencriptação de tráfego encriptado
Problemas de limitação ou regulação de ritmo
Apenas registos SPF/DMARC em falta
Self-XSS e outros problemas de baixo impacto
Clickjacking sem impacto na segurança
Divulgação de versão
Recomendações de boas práticas sem possibilidade de exploração
Como comunicar
Comunique vulnerabilidades de segurança enviando um e-mail para cybersecurity@five9.com. Preferimos e-mails encriptados utilizando a nossa chave PGP.
Por favor, inclua o maior número possível dos seguintes detalhes:
- Ativo afetado (URL, IP, hostname)
- Descrição da vulnerabilidade
- Passos para reproduzir
- Prova de conceito (PoC)
- Impacto e gravidade
- Capturas de ecrã ou registos
- Carimbos de data/hora
- Endereço IP de origem (se aplicável)
- Se foram acedidos dados do cliente (S/N)
- Qualquer outra informação relevante
Caso tenha dúvidas sobre se algo está no âmbito, envie-nos um e-mail antes de iniciar os testes.
Porto seguro
A Five9 está empenhada em apoiar a investigação de segurança responsável. De acordo com esta política:
- Não intentaremos ações legais contra investigadores que atuem de boa-fé no âmbito desta política
- Por favor, não execute ações que possam degradar a disponibilidade do serviço ou afetar outros utilizadores
- Triagem e validação de problemas comunicados
- Não aceda, modifique ou retenha dados de clientes para além do necessário para demonstrar o problema
- Interrompa imediatamente os testes e notifique-nos caso encontre informações de clientes
Compromisso da equipa de segurança da Five9
Levamos todos os relatórios muito a sério. Empenhamo-nos em:
- Confirmar a receção de relatórios no prazo de 3 dias úteis
- Fornecer atualizações de estado quando adequado.
- Triagem e validação de problemas comunicados
- Corrigir problemas validados com base no risco
- Coordenar a divulgação quando adequado
- Atribuir crédito aos investigadores quando mutuamente acordado
Atualmente, a Five9 não oferece recompensas monetárias ao abrigo desta Política de Divulgação de Vulnerabilidades.
Divulgação coordenada
Os investigadores não devem divulgar publicamente vulnerabilidades até que a Five9 tenha:
- Remediação concluída, ou
- Autorização por escrito fornecida para divulgação
Colabore connosco para coordenar a divulgação de uma forma que mantenha os nossos clientes e a comunidade em geral em segurança.
Diretrizes de testes autorizados
Ao testar os sistemas da Five9, por favor:
- Evite ações que possam afetar os clientes ou degradar a disponibilidade do serviço
- Evite a análise automatizada de grande volume ou testes de negação de serviço
- Não modifique nem destrua dados
- Interrompa imediatamente caso sejam encontradas informações de clientes
- Cumpra todas as leis e regulamentos aplicáveis
Encriptação (Chave PGP)
Preferimos email encriptado. Pode transferir aqui a nossa chave pública PGP atual: