Política de segurança
Esta é uma tradução de cortesia. A versão que obriga é a espanhola: a versão espanhola. Em caso de divergência, prevalece o texto espanhol.
Encontraste uma falha de segurança? Escreve para
security@aseptic.dev com
[SECURITY] no assunto. Acusamos a receção em 72 horas.
Como reportar
Escreve para security@aseptic.dev — ou para
info@aseptic.dev, que também chega até nós — com [SECURITY]
no assunto.
Não abras uma issue pública para uma falha de segurança: fica visível antes de existir uma correção, o que deixa exposta toda a gente na versão afetada.
Ajuda muito incluíres a tua versão do Aseptic e o sistema operativo, os passos para reproduzir, o que um atacante ganha, e uma prova de conceito se tiveres. Se preferires cifrar o email, pede a chave numa mensagem sem detalhes.
O que faremos, e quando
| Prazo | O quê |
|---|---|
| 72 horas | Aviso de receção. Um ser humano leu o teu email |
| 7 dias | Avaliação: se reproduzimos, a gravidade que atribuímos e o plano |
| Consoante a gravidade | Correção: crítica em 7 dias, alta em 30, média em 90, baixa na próxima versão regular |
| 90 dias | Divulgação coordenada, com crédito se o quiseres |
Se não pudermos cumprir um prazo, dizemos-te porquê antes de expirar. Se discordares da gravidade atribuída, di-lo — está aberto a discussão.
Divulgação coordenada
Publicamos os detalhes assim que existe uma correção e houve tempo razoável para atualizar, e em qualquer caso 90 dias depois do reporte mesmo que não esteja resolvido: calar indefinidamente protege o fornecedor, não o utilizador.
Não avançaremos com ações legais contra quem investigue de boa-fé ao abrigo desta política: sem aceder a dados de terceiros, sem degradar o serviço, sem extrair mais informação do que a necessária para demonstrar a falha, e sem divulgar antecipadamente.
Não há bug bounty. Há crédito público no aviso, se o quiseres.
Âmbito
Dentro do âmbito: a aplicação de ambiente de trabalho, o CLI aseptic, o servidor MCP,
o copiloto, o processo de atualização automática, e os serviços mcp.aseptic.dev e
aseptic.dev.
Fora do âmbito: os serviços de terceiros que integramos — Cloudflare, Kinde, Paddle, Sentry e fornecedores de IA — que têm os seus próprios canais; os microsserviços que tu orquestras, que são teus; e achados que assumam que o atacante já controla a máquina, porque a esse ponto não resta nada por proteger.
O que nos interessa especialmente, dado o que o produto faz: escapes à limpeza de credenciais antes de um envio, falhas na verificação de assinatura da atualização automática, fugas do catálogo de equipa entre organizações, e qualquer forma de o copiloto executar algo que o utilizador não aprovou.
Suporte de segurança
Mantemos suporte de segurança para a linha de versão atual durante pelo menos doze meses a contar da primeira versão estável, em linha com o Regulamento (UE) 2024/2847. Durante a beta, as correções entram sempre na última versão publicada: não são retroportadas para betas anteriores.
As correções viajam pelo canal de atualização automática, ligado por omissão. Os avisos saem nas notas de versão e nesta página.
Notificação às autoridades
Enquanto fabricante de um produto com elementos digitais colocado no mercado da UE, notificamos a ENISA e o CSIRT competente das vulnerabilidades ativamente exploradas e dos incidentes graves, nos prazos do artigo 14.º do Regulamento (UE) 2024/2847. Se a falha que reportas está a ser explorada, diz-nos: muda todos os prazos acima.
Componentes de terceiros
O Aseptic inclui componentes de código aberto, listados no ficheiro
THIRD-PARTY-NOTICES distribuído com a aplicação. As suas vulnerabilidades são seguidas
automaticamente e corrigidas por atualização. Se a falha estiver no componente e não no
nosso uso dele, reportamo-la a montante e registamo-lo no nosso aviso.
Como desenhamos para que haja menos a reportar
Não é uma promessa, é só o que o produto faz: o que nunca sai da tua máquina não pode fugir da nossa. Código, logs, dados e segredos não viajam. O catálogo de equipa alojado é cifrado de ponta a ponta com uma chave que não temos. Os diagnósticos ficam desligados até os ligares. O detalhe está na política de privacidade.