Como relatar uma vulnerabilidade

Um local claro para relatar possíveis vulnerabilidades de segurança.

Por que denunciar?

As vulnerabilidades representam um risco potencial para os usuários e para a estabilidade e confiabilidade de dispositivos e redes em todo o mundo. A contribuição de recursos internos e externos desempenha um papel fundamental para garantir a evolução contínua da segurança e da qualidade geral de nossos padrões abertos. Agradecemos o envio de relatórios de vulnerabilidades de institutos, universidades, pesquisadores independentes e profissionais de segurança. Alliance e seus membros são gratos pelas verificações públicas em nossa tecnologia, que permitem que nossos especialistas investiguem e resolvam os problemas de forma adequada.

O que incluir

Para ajudar nossa equipe de segurança a analisar seu relatório com eficiência, inclua as seguintes informações. Relatórios com informações faltantes podem sofrer atrasos, pois nossa equipe precisará entrar em contato para solicitar o que está faltando antes de prosseguir com a análise.

Exigido
  • Título descritivo
  • Resumo da vulnerabilidade
  • Descrição detalhada e clara do problema, incluindo a causa raiz, se conhecida.
  • Etapas para reproduzir o problema
  • Protocolo ou especificação afetada (Matter, Zigbee, Aliro, Segurança de Produto ou outro)
  • Versão da especificação e referência da seção, se aplicável.
  • Dispositivo, módulo ou componente do SDK envolvido, incluindo fabricante e modelo, se conhecidos.
  • Pontuação e vetor CVSS v4.0 propostos
  • Método de validação: indique se você reproduziu este problema manualmente.
    ou identificados por meio de análise automatizada ou assistida por IA sem confirmação manual.
Opcional, mas útil
  • Código de prova de conceito (PoC), script, captura de pacotes ou evidência de registro
  • Remediação ou mitigação sugerida
  • Impacto nos sistemas, usuários ou dados afetados, caso seja explorado.
  • Cronograma de divulgação solicitado

Por favor, envie um relatório para cada vulnerabilidade. Caso tenha identificado vários problemas, envie um relatório separado para cada um, para que nossa equipe possa rastreá-los e resolvê-los individualmente.

Solicitamos que todos os campos obrigatórios sejam preenchidos antes do envio, pois relatórios incompletos não podem ser processados ​​até que essas informações sejam recebidas. Você pode usar nosso modelo de relatório Abaixo, seguem algumas orientações para ajudar a estruturar sua inscrição.

Como relatar

Para reportar uma vulnerabilidade, envie as informações relevantes por e-mail para security_reporting@csa-iot.orgPor favor, inclua os detalhes descritos no O que incluir seção acima; você pode usar o nosso modelo de relatório Para ajudar a estruturar sua submissão, nossa equipe de segurança analisará seu relatório e entrará em contato com você para definir os próximos passos.

Para nos ajudar a processar sua submissão com eficiência, forneça o modelo de relatório no corpo do e-mail ou como um anexo em formato de texto simples (.txt) ou Markdown (.md), com a palavra "relatório" incluída no nome do arquivo, por exemplo, "Relatório-DoS_Ataque.md". Relatórios enviados apenas como documentos PDF ou Word podem levar mais tempo para serem analisados.

A criptografia do seu relatório é opcional, mas recomendada caso sua mensagem contenha informações confidenciais. Nossa chave pública de criptografia PGP está disponível no final desta página.

Modelo de relatório de vulnerabilidade

Você pode usar o modelo abaixo para estruturar seu relatório.

Título: Resumo da vulnerabilidade: Descrição: Passos para reproduzir: Protocolo/Especificação afetado (Matter, Zigbee, Aliro, Segurança do Produto, outros): Versão da Especificação / Referência da Seção: Dispositivo, Módulo ou Componente do SDK Envolvido: Pontuação CVSS v4.0 Proposta: Vetor CVSS v4.0 Proposto: Método de Validação (reproduzido manualmente / automatizado ou assistido por IA, não confirmado): Prova de Conceito (PoC): Remediação Sugerida: Impacto nos sistemas, usuários ou dados afetados se explorado: Cronograma de Divulgação Solicitado:
Chave Pública PGP

Para criptografar seu relatório, use a seguinte chave pública PGP:

-----BEGIN PGP PUBLIC KEY BLOCK-----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=YG9f
-----END PGP PUBLIC KEY BLOCK-----

Certificação cria confiança

A certificação valida a conformidade com um Connectivity Standards Alliance especificação. Também permite o uso de logotipos de Produtos Certificados em embalagens e produtos, construindo confiança com clientes e consumidores.

Obtenha a certificação hoje


Vamos Conectar

Ter uma questão? Nós estamos aqui para ajudar. 

Contato