Pular para o conteúdo
  1. Início
  2. Segurança e divulgação responsável

Segurança e divulgação responsável

Se você encontrou um problema de segurança na PryVPN, queremos saber, e vamos trabalhar com você para corrigi-lo.

Última atualização:

Rascunho da beta. Este texto explica nossas práticas em linguagem simples. Ele será revisado por advogados antes do lançamento público da PryVPN, e a versão revisada vai substituí-lo.

Tradução de cortesia. A versão em inglês prevalece até que esta tradução passe por revisão jurídica.

Como protegemos a PryVPN

  • WireGuard, com chaves geradas no seu aparelho. As chaves privadas nunca chegam aos nossos servidores.
  • Servidores que não guardam dados de navegação e continuam funcionando com a última configuração se os nossos sistemas de controle ficarem inacessíveis.
  • Conexões criptografadas entre os nossos servidores e os nossos sistemas de controle. Cada servidor recebe a própria credencial por meio de um token de cadastro de uso único.
  • Um painel de operações acessível só a partir dos nossos próprios endereços de rede, protegido por senha e por uma chave de administração separada, com acesso por função e log de auditoria de cada ação administrativa.
  • Versões assinadas do nosso instalador de servidores, com uma chave pública publicada para qualquer pessoa conferir.
  • Planejado: chaves de segurança para o login da equipe e implantações graduais com reversão rápida.

Como relatar uma vulnerabilidade

Escreva para security@pryvpn.com com uma descrição, os passos para reproduzir e o impacto que você espera. Dê um prazo razoável para corrigirmos o problema antes de divulgar os detalhes publicamente.

O que pedimos a você

  • Não acesse nem altere dados que não sejam seus.
  • Não degrade o serviço para outras pessoas, por exemplo com testes de negação de serviço.
  • Faça testes só na sua própria conta.
  • Mantenha os detalhes em sigilo até corrigirmos o problema.

O que prometemos

  • Confirmar o recebimento do seu relato em até três dias úteis.
  • Manter você informado enquanto investigamos e corrigimos.
  • Dar crédito público a você, se quiser.
  • Não tomar medidas legais contra pesquisas de boa-fé que sigam estas orientações.

security.txt

Nossos contatos também estão publicados em /.well-known/security.txt, no formato padrão.