1. Como relatar
Envie o relato para seguranca
- o sistema afetado e a versão (app, API ou site);
- os passos para reproduzir, com uma prova de conceito quando possível;
- o impacto que você identificou;
- como prefere ser identificado, se quiser reconhecimento.
Não publique nem compartilhe a vulnerabilidade até ela ser corrigida ou até combinarmos uma data com você.
2. Escopo
Dentro do escopo:
- o app SportMatch para iOS e Android, na versão das lojas;
- a API em api.sportmatch.com.br;
- este site, sportmatch.com.br.
Fora do escopo:
- ataques de negação de serviço (DoS/DDoS) ou testes de carga;
- engenharia social, phishing ou ataques físicos;
- envio de spam ou de mensagens a outros usuários;
- relatórios de ferramentas automáticas sem prova de impacto real;
- problemas em serviços de terceiros, que devem ser relatados aos próprios fornecedores.
3. Regras para pesquisar
- Use apenas contas suas. Não acesse, altere nem apague dados de outras pessoas; se encontrar dados de terceiros, pare e nos avise.
- Não degrade o serviço nem atrapalhe quem está usando o app.
- Faça só o necessário para demonstrar o problema, sem manter acesso depois disso.
4. Porto seguro
Se você pesquisar de boa-fé e seguir estas regras, não tomaremos medida legal contra você nem pediremos que autoridades o façam por causa da pesquisa. Se alguém entrar com uma ação por causa dela, deixaremos claro que a pesquisa foi autorizada por esta política.
5. O que esperar de nós
- confirmação do recebimento em até 5 dias úteis;
- avaliação do relato e retorno sobre o que vamos fazer;
- aviso quando a correção for publicada.
Ainda não temos programa de recompensa em dinheiro. Com sua autorização, reconhecemos publicamente quem nos ajuda a melhorar a segurança do SportMatch.