Como relatar uma vulnerabilidade
Um local claro para relatar possíveis vulnerabilidades de segurança.

Por que denunciar?
As vulnerabilidades representam um risco potencial para os usuários e para a estabilidade e confiabilidade de dispositivos e redes em todo o mundo. A contribuição de recursos internos e externos desempenha um papel fundamental para garantir a evolução contínua da segurança e da qualidade geral de nossos padrões abertos. Agradecemos o envio de relatórios de vulnerabilidades de institutos, universidades, pesquisadores independentes e profissionais de segurança. Alliance e seus membros são gratos pelas verificações públicas em nossa tecnologia, que permitem que nossos especialistas investiguem e resolvam os problemas de forma adequada.
O que incluir
Para ajudar nossa equipe de segurança a analisar seu relatório com eficiência, inclua as seguintes informações. Relatórios com informações faltantes podem sofrer atrasos, pois nossa equipe precisará entrar em contato para solicitar o que está faltando antes de prosseguir com a análise.
Exigido
- Título descritivo
- Resumo da vulnerabilidade
- Descrição detalhada e clara do problema, incluindo a causa raiz, se conhecida.
- Etapas para reproduzir o problema
- Protocolo ou especificação afetada (Matter, Zigbee, Aliro, Segurança de Produto ou outro)
- Versão da especificação e referência da seção, se aplicável.
- Dispositivo, módulo ou componente do SDK envolvido, incluindo fabricante e modelo, se conhecidos.
- Pontuação e vetor CVSS v4.0 propostos
-
Método de validação: indique se você reproduziu este problema manualmente.
ou identificados por meio de análise automatizada ou assistida por IA sem confirmação manual.
Opcional, mas útil
- Código de prova de conceito (PoC), script, captura de pacotes ou evidência de registro
- Remediação ou mitigação sugerida
- Impacto nos sistemas, usuários ou dados afetados, caso seja explorado.
- Cronograma de divulgação solicitado
Por favor, envie um relatório para cada vulnerabilidade. Caso tenha identificado vários problemas, envie um relatório separado para cada um, para que nossa equipe possa rastreá-los e resolvê-los individualmente.
Solicitamos que todos os campos obrigatórios sejam preenchidos antes do envio, pois relatórios incompletos não podem ser processados até que essas informações sejam recebidas. Você pode usar nosso modelo de relatório Abaixo, seguem algumas orientações para ajudar a estruturar sua inscrição.
Como relatar
Para reportar uma vulnerabilidade, envie as informações relevantes por e-mail para security_reporting@csa-iot.orgPor favor, inclua os detalhes descritos no O que incluir seção acima; você pode usar o nosso modelo de relatório Para ajudar a estruturar sua submissão, nossa equipe de segurança analisará seu relatório e entrará em contato com você para definir os próximos passos.
Para nos ajudar a processar sua submissão com eficiência, forneça o modelo de relatório no corpo do e-mail ou como um anexo em formato de texto simples (.txt) ou Markdown (.md), com a palavra "relatório" incluída no nome do arquivo, por exemplo, "Relatório-DoS_Ataque.md". Relatórios enviados apenas como documentos PDF ou Word podem levar mais tempo para serem analisados.
A criptografia do seu relatório é opcional, mas recomendada caso sua mensagem contenha informações confidenciais. Nossa chave pública de criptografia PGP está disponível no final desta página.
Modelo de relatório de vulnerabilidade
Você pode usar o modelo abaixo para estruturar seu relatório.
Título: Resumo da vulnerabilidade: Descrição: Passos para reproduzir: Protocolo/Especificação afetado (Matter, Zigbee, Aliro, Segurança do Produto, outros): Versão da Especificação / Referência da Seção: Dispositivo, Módulo ou Componente do SDK Envolvido: Pontuação CVSS v4.0 Proposta: Vetor CVSS v4.0 Proposto: Método de Validação (reproduzido manualmente / automatizado ou assistido por IA, não confirmado): Prova de Conceito (PoC): Remediação Sugerida: Impacto nos sistemas, usuários ou dados afetados se explorado: Cronograma de Divulgação Solicitado:
Chave Pública PGP
Para criptografar seu relatório, use a seguinte chave pública PGP:
-----BEGIN PGP PUBLIC KEY BLOCK----- mQINBGLtXGEBEAChDHJS9S6fpAEa8dU1AD3BM7ThMy+LdR6ycIhcIFI6seXxWsif VIC3cfNY/AylB8S4Y4YneO3icGvQA5Q+gpThmsUuLRnNunzyJJcYTvLiwmi6Ulyd vXffijUlO6hTIg61DvpUxtVQsG5y50fUmaIQG7n4Eq+rq9UUfCLtlxPAkzeh6SOp B7oHwQp0xMq8Q25/WOx79xTAmVfhS8VFxTTNfWzk0GQB7Vx1keeA9MZS33GpavS0 8Rc1OgA+Mi5qmViCsP45nuJfqw+nSB2MIET5IuzhMEZw6wxUblJtbeWNKjzFNaJc xZotJWJVBrf+8Yr3OTKE3p+EXhcHrQJ0coWauJCWLsnGDzAPzyrJcCJjWwA4ghab T95beMZhH+v+jaikXjl8udj2pC8Yg4tEQ6CYs7hK/wWnhobCTrbX+Sgqi/4x7cdE Vp0mKlmIGKPsVZfqVJB+Qi2yhl7GiQCBMccdJjyuuNFLrR9w/Z0afM5f4LRKM93O tjsgXrGIdx9oefLv8/ECvphuyBqdRSQuEEitd0uEjiA5sgRH5QLOk+nSkzVCvbCp 7Xe3VRLi0KmXo0ex2vpQSkPGmKxB4+q5Iri0zNq4Dj8qXlW9992DMYFFVir+tblp Ee/V0a9PXp2tQMwvs55n0EYuj5c1f6hBcH+axJ5vLGNWPzPmUgvNNwia7wARAQAB tDdDU0EgU2VjdXJpdHkgUmVwb3J0aW5nIDxzZWN1cml0eV9yZXBvcnRpbmdAY3Nh LWlvdC5vcmc+iQJXBBMBCABBFiEEVXSuXQUhg5z4FF/oqEHTbDpYv+8FAmLtXGEC GwMFCROTE78FCwkIBwICIgIGFQoJCAsCBBYCAwECHgcCF4AACgkQqEHTbDpYv+9d tBAAjx9HuZ2YcKFtaFeyrVPzqVzehZYCcGoNklDGhnsyJpAkxLbuz9dlK616ANuj OgAFMC/dE4hX2YHwnhrsHzVGycLC877fAiB3+LRdkBQOjfpbpWEcDQXSaDNzBNnb DohZVgn1koyUHT0JhG/gK++lADOZYeLvpQcvqAhkOAxd80hwHiDmKmRFrg2SfVGX TivallGKIOG+ULMaZ6qYT8S0Cr9xtgdzNoQNfL/qjq+gmTuumHUXfoi5lnPIoZZQ qMi2pXKZxEQuc5PZVz3sQzjWI3Av26mjUxOuSXHyTcl79m3vZjs5DvwpEpCaUHiC /FgAlTZQ/6B7uqDnXTMZ3oVy4NHhdx8t7lMRTHAgnZ1loxezT3DWuwKUFuGymugW WTtWwn/zq7g32gQgfU+HNO9oct6DeRjYlf+GFvN1A1pY+LetuTV/ptlViKZst6yn QeJ01/bP0BEJ2ueUUPyATETglCTaO/rfHOtXqh9Z9e1uoqipOKSo2ERF/50wFRY1 VFVEm09vGjfQPSfrmZPvENZdYM0sUpqFHAO/A7tJ6jOYLRsOfY0dezNo2Mdy0q3o vivxksh0XWh+E+e9GeRn75SOWa28jq4WuJJ6XKpysWLmVJeitYqV/wuMcPUE2Ph4 aYgor3a0rE0EihzKkiPpxxT//qEsqXPBXYoBNXLHBWEq9Bq5Ag0EYu1cYQEQALZa tfcpS1OYHqBHiJKqN9ZXqW6+T9uBL8GF3O5XhYQoVyikvjAA7r1gxRUG6UyNk9V7 sjfp6iHQHg527bKe0XkywpRr/aYm9gmTYLLiNEviqJLlIIIFGIQSdP48jrZfKk7C asTJCJjFtEei+a7jFapWL9uKTw89okkZRwjbWL8jl69Y7c9PmJInBMiCAr/jpj6d TIM35Wnn0l5wFxnG+SSDjaz7zlXbjmA7Qthx6pNh13aUc9geRDaABWT+8rtK5PCa C5sB1Ym8ACQhsjMgSkadNWzZSkkwDwOXG+OM5xn4792aP8WNYATuxzbJvLlz1aEW Armgfne8O6a9ZnRuN+iZMOpl9HJgX7rCaYlRxAix7phLFSdW80KJ6W239oNdEcXI ygnoTPNCQMBsfKHn25Q6mdzqix9hrGTCrgDfcUgTv7S2hDq0u0mJvTvVeAz1B7t8 9lfyXKqgAJsPn8GjP8XTLwP5Tn4jbeud4RJqbfoMAdm1ahAC8Ksm+6dyc95/rugS bkui9n33o0EKOzwQCuY42vOiK3nBJa2P+EgKN4iCiweT3VkpxI9gGToWIaW1uaKp PdRwbhnv1dPQzQVRxezW5bX/y0i+sT11tVuQA6XtLBt+AYuR/M/NW+DclXQnJje3 lEIVr2obxZGKG4Y0HT+HZN46T1649xqu+xp2GjrHABEBAAGJAjwEGAEIACYWIQRV dK5dBSGDnPgUX+ioQdNsOli/7wUCYu1cYQIbDAUJE5MTvwAKCRCoQdNsOli/70fQ EACGC8cIvo+zxK1f1qZAkMEcnY097DY7JYn19mAxGiiLic9WEgCgkyiBK/NRXfNm Ciw8fToGF13djmSTr4w6kcbrLOTcqPycgJSFjBJdwDyC/WZuqQETUj1tM0S2ge1l e35HnoZmGVJ9jG2NRE0uXFXahKX3Rj06MddveQfsWSYXllZLg0jvuQe5NZhx1Mb0 1zIxswbWI3P+1dYQRnmA2AkoCL4SNjinJyQiIkGnkkBzi+trDwvSTvEmE83/LiPn 7y0b3uFiO7WCco52YuhPTiWZEUjhQWWdW+U/YeyU8Gc5/lEe9n8afeoim8g1qZ+c cWleKn/VRMusSW1rYK5KuV7fb27DleVlvXPeLM3WlRdtLWpm79ZjZ+bdec8B7lM8 V+5234T97HLYnkVP+mvxmweNaB6q8R09/Hs7Y/s9M7gskRL5FTbx3JXTo8u4P3/b mtMNzuOnHa+IOkpdAur3YscZioIm8tDvSB07k5PXmiHf7+kFMPi2rLJkGg2gISYQ 7SZa6DBq0eIXfNBU44c2PsHkfw6OMhAknt8AY9tF94T1EVnKIULylgvclvaKDce7 M0EIzkYJg/KVAEfmuA2ZN0RHL9Mb15U17qBa9eb4GshZi05J58mbfI5HBH4LFzJ5 iUQAO9rNNSLsQyF1y5m3rSCrL6RYPXBLixl5Lzvq/BI1FA== =YG9f -----END PGP PUBLIC KEY BLOCK-----
Uma comunidade de desenvolvedores capacitados e engajados
Junte-se aos milhares de indivíduos que contribuem para o desenvolvimento contínuo de especificações que ajudam a trazer excelentes produtos ao mercado. Com a experiência profunda e diversificada de nossos membros, programas de certificação robustos, um conjunto completo de soluções de IoT abertas e uma comunidade trabalhando em conjunto para crescer e melhorar a IoT, o Alliance está liderando o movimento em direção a um mundo mais intuitivo, conectado, seguro e útil.
Certificação cria confiança
A certificação valida a conformidade com um Connectivity Standards Alliance especificação. Também permite o uso de logotipos de Produtos Certificados em embalagens e produtos, construindo confiança com clientes e consumidores.
Vamos Conectar
Ter uma questão? Nós estamos aqui para ajudar.