Skip to main content
Imagem
hero background VDP

Política de divulgação de vulnerabilidades da Five9

Acolhemos a divulgação responsável de vulnerabilidades de segurança que afetem produtos, serviços e infraestruturas da Five9.

Se acredita ter identificado uma vulnerabilidade de segurança, comunique-a através de cybersecurity@five9.com. Analisamos todos os relatórios legítimos e trabalhamos com os investigadores em prol de uma resolução responsável.
 

Ícone de informações
Contactos de segurança legíveis por máquina estão disponíveis através da RFC 9116:

https://www.five9.com/.well-known/security.txt

Ícone de verificação No âmbito

Comunique as vulnerabilidades que afetam os ativos pertencentes à Five9, incluindo:
 

  • Ícone de verificação Domínios e subdomínios pertencentes à Five9
  • Ícone de verificação Serviços e infraestrutura na nuvem da Five9
  • Ícone de verificação API públicas e interfaces para programadores
  • Ícone de verificação Aplicações móveis (iOS e Android)
  • Ícone de verificação Portais de cliente e interfaces administrativas
  • Ícone de verificação Outros recursos voltados para a internet operados pela Five9

Ícone de cruz Fora do âmbito

Os pontos seguintes encontram-se, geralmente, fora do âmbito:

  • Ícone de cruz Serviços e integrações de terceiros
  • Ícone de cruz Engenharia social (por ex. phishing, vishing)
  • Ícone de cruz Ataques físicos e acesso às instalações
  • Ícone de cruz Interceção/desencriptação de tráfego encriptado
  • Ícone de cruz Problemas de limitação ou regulação de ritmo
  • Ícone de cruz Apenas registos SPF/DMARC em falta
  • Ícone de cruz Self-XSS e outros problemas de baixo impacto
  • Ícone de cruz Clickjacking sem impacto na segurança
  • Ícone de cruz Divulgação de versão
  • Ícone de cruz Recomendações de boas práticas sem possibilidade de exploração

Como comunicar


Comunique vulnerabilidades de segurança enviando um e-mail para cybersecurity@five9.com. Preferimos e-mails encriptados utilizando a nossa chave PGP.

Por favor, inclua o maior número possível dos seguintes detalhes:

  • Ativo afetado (URL, IP, hostname)
  • Descrição da vulnerabilidade
  • Passos para reproduzir
  • Prova de conceito (PoC)
  • Impacto e gravidade
  • Capturas de ecrã ou registos
  • Carimbos de data/hora
  • Endereço IP de origem (se aplicável)
  • Se foram acedidos dados do cliente (S/N)
  • Qualquer outra informação relevante

Caso tenha dúvidas sobre se algo está no âmbito, envie-nos um e-mail antes de iniciar os testes.

Porto seguro


A Five9 está empenhada em apoiar a investigação de segurança responsável. De acordo com esta política:

  • Não intentaremos ações legais contra investigadores que atuem de boa-fé no âmbito desta política
  • Por favor, não execute ações que possam degradar a disponibilidade do serviço ou afetar outros utilizadores
  • Triagem e validação de problemas comunicados
  • Não aceda, modifique ou retenha dados de clientes para além do necessário para demonstrar o problema
  • Interrompa imediatamente os testes e notifique-nos caso encontre informações de clientes

 

Compromisso da equipa de segurança da Five9


Levamos todos os relatórios muito a sério. Empenhamo-nos em:

  • Confirmar a receção de relatórios no prazo de 3 dias úteis
  • Fornecer atualizações de estado quando adequado.
  • Triagem e validação de problemas comunicados
  • Corrigir problemas validados com base no risco
  • Coordenar a divulgação quando adequado
  • Atribuir crédito aos investigadores quando mutuamente acordado

Atualmente, a Five9 não oferece recompensas monetárias ao abrigo desta Política de Divulgação de Vulnerabilidades.

Divulgação coordenada


Os investigadores não devem divulgar publicamente vulnerabilidades até que a Five9 tenha:

  • Remediação concluída, ou
  • Autorização por escrito fornecida para divulgação

Colabore connosco para coordenar a divulgação de uma forma que mantenha os nossos clientes e a comunidade em geral em segurança.

 

Diretrizes de testes autorizados


Ao testar os sistemas da Five9, por favor:

  • Evite ações que possam afetar os clientes ou degradar a disponibilidade do serviço
  • Evite a análise automatizada de grande volume ou testes de negação de serviço
  • Não modifique nem destrua dados
  • Interrompa imediatamente caso sejam encontradas informações de clientes
  • Cumpra todas as leis e regulamentos aplicáveis
Ícone de encriptação

Encriptação (Chave PGP)

Preferimos email encriptado. Pode transferir aqui a nossa chave pública PGP atual:

https://www.five9.com/.well-known/publickey.txt

Ícone de informações

Dúvidas?

Para relatórios de segurança ou questões de política:

cybersecurity@five9.com