Programa de Divulgação de Vulnerabilidades
Data de Entrada em Vigor: 19 de março de 2026
A IncoreSoft Ukraine LLC valoriza os esforços da comunidade de segurança para ajudar a manter os nossos produtos e serviços seguros. Este Programa de Divulgação de Vulnerabilidades ("Programa") fornece diretrizes para que os investigadores de segurança comuniquem vulnerabilidades nos nossos produtos e serviços elegíveis de forma responsável e coordenada.
Estamos empenhados em trabalhar com investigadores que comuniquem problemas de segurança de boa-fé. Não tomaremos medidas legais contra indivíduos que descubram e comuniquem vulnerabilidades de acordo com este Programa. A IncoreSoft reserva-se o direito de modificar ou cessar este Programa a qualquer momento.
1. Elegibilidade
1.1 Participantes Elegíveis
Para participar neste Programa, deve:
- Ter, pelo menos, 18 anos (ou consentimento parental se for considerado menor na sua jurisdição)
- Participar individualmente ou ter autorização da sua organização
- Não ser residente de um país sujeito a sanções comerciais internacionais
- Não ser um colaborador atual ou antigo da IncoreSoft (nos últimos 6 meses) nem familiar direto de tal colaborador
1.2 Participantes Não Elegíveis
Os seguintes indivíduos não são elegíveis para participar:
- Funcionários governamentais e da educação sem aprovação prévia de ética ou conformidade da sua organização
- Indivíduos empregados ou contratados pela IncoreSoft nos 6 meses anteriores à submissão
- Indivíduos em funções de prestação externa que exijam acesso à rede corporativa ou aos sistemas internos da IncoreSoft
- Indivíduos envolvidos na administração deste Programa
2. Âmbito
2.1 Alvos Elegíveis
Os seguintes domínios e produtos estão aprovados para testes de segurança:
- *.incoresoft.com
- Produtos de software de videoanálise com IA da IncoreSoft (clientes desktop, plugins e integrações)
2.2 Vulnerabilidades Fora do Âmbito
As seguintes são geralmente consideradas fora do âmbito:
- Cabeçalhos de segurança em falta que não conduzam a uma vulnerabilidade direta (por exemplo, X-Frame-Options, Content-Security-Policy)
- Configurações de segurança de email em falta (DMARC, DKIM, SPF, DNSSEC), salvo se conduzirem a uma exploração demonstrável
- Ataques de negação de serviço (DoS/DDoS)
- Ataques de engenharia social ou phishing contra colaboradores ou utilizadores da IncoreSoft
- Ataques físicos contra os escritórios ou centros de dados da IncoreSoft
- Vulnerabilidades em software ou serviços de terceiros não desenvolvidos pela IncoreSoft
- Relatórios de scanners de vulnerabilidades automáticos sem uma prova de conceito demonstrada
- Clickjacking em páginas sem ações sensíveis
- Self-XSS (em que o utilizador só pode atacar-se a si próprio)
3. Processo de Submissão
Os investigadores de segurança devem comunicar vulnerabilidades por email para: security@incoresoft.com
Utilize o assunto: "Finding for Vulnerability Disclosure Program"
O seu relatório deve incluir:
- Tipo de problema - classificação da vulnerabilidade (por exemplo, XSS, Injeção de SQL, IDOR, RCE)
- URL ou produto afetado - a localização ou o componente específico onde a vulnerabilidade existe
- Passos de reprodução - passos claros e detalhados para reproduzir o problema
- Prova de conceito - código, capturas de ecrã ou vídeo que demonstrem a vulnerabilidade
- Avaliação de impacto - a sua análise do potencial impacto e gravidade
- As suas informações de contacto - para que possamos acompanhar e coordenar
Não inclua dados sensíveis (como palavras-passe, informações pessoais de terceiros ou dados de produção) no seu relatório.
4. Divulgação Coordenada de Vulnerabilidades (CVD)
- Solicitamos, pelo menos, 90 dias a contar da data do relatório para avaliar, triar e corrigir a vulnerabilidade antes de qualquer divulgação pública.
- Trabalharemos com o investigador ao longo do processo de investigação e correção.
- A divulgação antecipada só poderá ocorrer se for detetada exploração ativa antes do lançamento de uma atualização.
- Coordenaremos com o investigador o calendário e o conteúdo de qualquer divulgação pública.
- Daremos crédito ao investigador em qualquer divulgação pública ou aviso, salvo se o investigador optar por não o fazer.
5. Licença de Submissão
Ao submeter um relatório de vulnerabilidade, concede à IncoreSoft uma licença não exclusiva, perpétua, mundial e isenta de royalties para utilizar, testar, modificar e incorporar a submissão. Declara e garante que:
- A submissão é a sua obra original
- Tem o direito de conceder a licença acima descrita
- A submissão não infringe quaisquer direitos de terceiros
6. Confidencialidade
O código de exploração detalhado, os detalhes técnicos e os passos de reprodução devem permanecer confidenciais durante, pelo menos, 30 dias após a correção da vulnerabilidade e o lançamento de uma correção ou atualização. A divulgação prematura pode resultar na desqualificação do Programa e em potenciais medidas legais.
Não pode divulgar qualquer vulnerabilidade a terceiros sem o consentimento escrito prévio da IncoreSoft durante o período de correção.
7. Código de Conduta
Ao participar neste Programa, não deve:
- Praticar qualquer atividade ilegal, incluindo acesso não autorizado, destruição de dados ou ataques de negação de serviço
- Aceder, modificar, eliminar ou exfiltrar dados pertencentes a outros utilizadores ou clientes
- Utilizar engenharia social, phishing ou pretexting contra colaboradores, prestadores ou utilizadores da IncoreSoft
- Transmitir malware, ransomware ou outro software malicioso
- Explorar uma vulnerabilidade para além do mínimo necessário para demonstrar a sua existência
- Testar de forma a degradar o desempenho ou a disponibilidade dos nossos serviços
- Praticar qualquer atividade que viole leis ou regulamentos de privacidade
- Praticar spam, assédio ou distribuição de conteúdos enganosos
Os investigadores devem cumprir todas as leis e regulamentos aplicáveis enquanto participam neste Programa.
8. Porto Seguro
- Autorizado - a IncoreSoft não iniciará ações legais por violações acidentais e de boa-fé
- Isento de reivindicações ao abrigo da CFAA (Computer Fraud and Abuse Act) na medida em que a investigação cumpra este Programa
- Isento de reivindicações ao abrigo da DMCA (Digital Millennium Copyright Act) relacionadas com o contorno de controlos tecnológicos
Se um terceiro iniciar uma ação legal contra si por atividades realizadas de acordo com este Programa, envidaremos esforços razoáveis para tornar conhecido que as suas ações foram realizadas em conformidade com este Programa.
9. Exclusões de Responsabilidade
A INCORESOFT NÃO PRESTA QUAISQUER GARANTIAS, EXPRESSAS OU IMPLÍCITAS, RELATIVAMENTE À PARTICIPAÇÃO NESTE PROGRAMA. A PARTICIPAÇÃO É INTEIRAMENTE VOLUNTÁRIA E POR SUA CONTA E RISCO. A INCORESOFT NÃO SERÁ RESPONSÁVEL POR QUAISQUER DANOS DECORRENTES DA SUA PARTICIPAÇÃO NESTE PROGRAMA.
Este Programa não constitui uma relação de emprego ou de prestação de serviços entre si e a IncoreSoft.
10. Reconhecimento
Os investigadores que comuniquem vulnerabilidades válidas de acordo com este Programa podem ser publicamente reconhecidos no nosso website ou em avisos de segurança, salvo se optarem expressamente por não o ser. Respeitamos a sua preferência pelo anonimato.
11. Contacto
Email:security@incoresoft.com
IncoreSoft Ukraine LLCTravessa Mykoly Amosova, 28A
21000 Vinnytsia, Ucrânia
Questões de privacidade:privacy@incoresoft.com