Política de divulgação responsável da Mailrelay

Saiba como relatar uma vulnerabilidade de segurança

Na Mailrelay, a segurança e a privacidade dos dados dos nossos usuários e clientes são prioridades máximas.

Trabalhamos continuamente para garantir a integridade, a disponibilidade e a segurança da nossa infraestrutura, dos nossos serviços de email e das nossas aplicações web.

Reconhecemos o papel essencial que a comunidade de pesquisa em cibersegurança desempenha na identificação de vulnerabilidades.

Por isso, incentivamos a divulgação responsável e valorizamos a colaboração dos pesquisadores que nos ajudam a proteger nossos sistemas de forma ética.

Se você acredita ter descoberto uma vulnerabilidade de segurança na Mailrelay, convidamos você a nos comunicá-la seguindo as diretrizes descritas abaixo.

Diretrizes e conduta ética

Para se qualificar à proteção desta política e garantir que sua pesquisa não resulte em ações legais da nossa parte, você deve cumprir as seguintes regras:

  • Boa-fé: aja sempre com a intenção de proteger a segurança e a integridade dos nossos sistemas e usuários.
  • Confidencialidade: não divulgue publicamente nem compartilhe a vulnerabilidade com terceiros até que tenhamos tido um tempo razoável para analisá-la e resolvê-la, e que tenhamos acordado mutuamente a divulgação pública.
  • Proteção de dados: faça todo o possível para evitar violações de privacidade. Não acesse, baixe, modifique, exclua nem destrua dados pessoais ou informações que não pertençam à sua própria conta de teste.
  • Minimização dos testes: assim que demonstrar que existe uma vulnerabilidade, interrompa os testes imediatamente. Não execute ações além do estritamente necessário para criar uma prova de conceito (PoC).
  • Continuidade do serviço: não realize testes que degradem o desempenho ou a disponibilidade dos nossos sistemas, nem que prejudiquem a experiência de outros usuários.

Escopo

DENTRO do escopo

Esta política se aplica às vulnerabilidades de segurança encontradas nos ativos que a Mailrelay possui e opera diretamente:

  • Painéis de controle de clientes e aplicações web.
  • A API pública da Mailrelay e seus serviços de backend proprietários.
  • A infraestrutura de servidores usada para o envio de emails operada diretamente pela Mailrelay.

FORA do escopo

Salvo autorização expressa por escrito, os seguintes tipos de testes e descobertas ficam estritamente excluídos:

  • Ataques de negação de serviço (DoS/DDoS) ou tentativas de esgotamento de recursos.
  • Engenharia social, phishing, vishing ou spam direcionados a funcionários, usuários ou colaboradores da Mailrelay.
  • Ataques físicos contra instalações, data centers ou funcionários da Mailrelay.
  • Varreduras automatizadas de vulnerabilidades ou testes automatizados em grande volume sem avaliação manual prévia.
  • Vulnerabilidades que exijam interações do usuário altamente improváveis ou irrealistas.
  • Configurações incorretas de cabeçalhos de segurança de email (como registros SPF/DMARC/DKIM de terceiros), a menos que tenham impacto de segurança direto e comprovável sobre a Mailrelay.
  • Erros de interface do usuário (UI/UX) ou pequenos erros de texto sem impacto na segurança.
  • Vulnerabilidades em integrações ou serviços de terceiros integrados à Mailrelay que não sejam gerenciados diretamente por nós.

Como relatar uma vulnerabilidade

Se você identificou um problema de segurança na Mailrelay, escreva para [email protected], conforme indicado no nosso arquivo security.txt.

Para nos ajudar a analisar e resolver seu relatório rapidamente, inclua:

  • Descrição detalhada: uma descrição clara da vulnerabilidade e do seu possível impacto na segurança.
  • Passos para reproduzir: instruções passo a passo que permitam à nossa equipe técnica replicar o problema com facilidade.
  • Prova de conceito (PoC): links, capturas de tela, trechos de código ou exemplos de requisições HTTP/API.
  • Ambiente afetado: as URLs, os endpoints de API ou os parâmetros específicos envolvidos.

Nosso compromisso

Quando você relata uma vulnerabilidade em conformidade com esta política, a Mailrelay se compromete a:

  • Confirmação de recebimento: confirmar o recebimento do seu relatório em até 48 a 72 horas úteis.
  • Avaliação e atualizações: avaliar a gravidade do problema e manter você informado sobre nosso progresso na resolução.
  • Porto seguro: se você agir de boa-fé e cumprir integralmente esta política, a Mailrelay não iniciará nem apoiará ações legais civis ou criminais contra você em relação à sua pesquisa de segurança.

Limitação de responsabilidade

Esta política não concede permissão expressa ou implícita para acessar dados de terceiros ou interromper as operações normais da Mailrelay.

Esta Política de divulgação responsável pode ser atualizada periodicamente para acompanhar a evolução dos padrões de segurança e das regulamentações legais.