Política de
Divulgação Responsável

No Mollie, acreditamos que a segurança dos nossos sistemas, da nossa rede e dos nossos produtos é muito importante. Prestamos muita atenção a isso durante o desenvolvimento e manutenção. No entanto, às vezes, vulnerabilidades passam despercebidas. Agradecemos que nos notifique se encontrar alguma. Preferimos ser informados o mais rápido possível para que possamos tomar medidas para proteger os nossos clientes.

Este documento descreve o procedimento que preparamos para isso.

Relatórios

Se acredita que encontrou um problema de segurança no nosso produto ou serviço, por favor, notifique-nos o mais rápido possível enviando um e-mail para responsible-disclosure@mollie.com.

Regras

Não partilhe informações sobre o problema de segurança com outros até que o problema esteja resolvido.

  • Forneça informações sobre como e quando a vulnerabilidade ou mau funcionamento ocorre. Descreva claramente como este problema pode ser reproduzido e forneça informações sobre o método usado e o momento da investigação.

  • Seja responsável com o conhecimento sobre o problema de segurança. Não execute ações além das necessárias para demonstrar o problema de segurança. Não abuse da vulnerabilidade e não mantenha dados confidenciais obtidos através da vulnerabilidade no sistema.

  • Deixe os seus dados de contacto (endereço de e-mail ou número de telefone) se quiser, para que a Mollie possa contactá-lo sobre a avaliação e o progresso da solução da vulnerabilidade. Também levamos a sério os relatórios anónimos.

  • Não use ataques físicos, ataques DDOS ou engenharia social.

A nossa política de divulgação responsável não é um convite para analisar ativamente a nossa rede da empresa em busca de vulnerabilidades. Os nossos sistemas estão a ser monitorizados continuamente. Como resultado, há uma boa probabilidade de que uma análise seja detectada e que o nosso Centro de Operações de Segurança (SOC) a investigue.

Como a Mollie lida com Responsible Disclosure?

Quando reporta uma suspeita de vulnerabilidade num sistema informático, iremos tratar de da seguinte forma:

  • Você receberá a confirmação de recebimento da Mollie no prazo de três dias úteis após o relatório.

  • Você receberá uma resposta dentro de três dias úteis após a confirmação de recebimento, contendo uma avaliação do relatório e a data prevista para a resolução. Esforçamo-nos em mantê-lo informado sobre o progresso da resolução.

  • A Mollie tratará o seu relatório de forma confidencial e não partilhará as suas informações com terceiros sem a sua permissão, a menos que seja exigido por lei ou por ordem judicial.

  • A Mollie determinará junto consigo se e como o problema será reportado. O problema só será reportado após ser resolvido. Se desejar, a Mollie mencionará o seu nome como o descobridor no relatório sobre o problema.

Coleção do Postman da Mollie API

Está a testar a API do Mollie? Use a útil coleção Postman no GitHub para descobrir facilmente os parâmetros disponíveis descritos na nossa documentação da API.

Exclusões

Este esquema de Divulgação Responsável não se destina a relatar reclamações. O esquema também não é destinado a:

  • Relatar que o site não está disponível.

  • Relatar e-mails falsos (e-mails de phishing).

  • Relatar fraude.

Para questões relativas aos tópicos acima e quaisquer outras dúvidas, por favor entre em contato com a nossa equipa de suporte.

Recompensas / programa de caça a bugs

A Mollie tem um programa de bug bounty para incentivar a comunicação de problemas relacionados à segurança dos nossos sistemas. Oferecemos uma recompensa monetária adequada para relatórios que realmente levam à correção de uma vulnerabilidade ou a uma mudança nos nossos serviços. Decidimos se o relatório é elegível, assim como a natureza e o valor da remuneração.

Quais sistemas/problemas estão excluídos das recompensas de bug bounty?

Nem todos os sistemas acessíveis sob os nossos logotipos estão sob o controlo direto da Mollie. Embora levemos muito a sério os relatórios relacionados com estes sistemas, não podemos permitir que entrem num esquema de recompensas por bugs. Também excluímos problemas específicos que, na nossa opinião, não constituem uma ameaça fora de um ambiente laboratorial.

SISTEMAS EXCLUÍDOS

  • blog.mollie.com

  • campaigns.mollie.com

  • events.mollie.comhelp.mollie.com

  • info.mollie.com

  • jobs.mollie.com

  • status.mollie.com

  • partners.mollie.com

TIPOS DE PROBLEMAS DE SEGURANÇA EXCLUÍDOS

  • Ataques (D)DOS

  • Problemas que resultam em auto-XSS Mensagens de erro sem dados sensíveis

  • Relatórios dos quais o software que usamos pode ser deduzido

  • Problemas que requerem o uso de sistemas operativos, navegadores ou plug-ins obsoletos

  • Problemas que já são do nosso conhecimento

Esta política foi elaborada com base na Diretriz de Divulgação Responsável do NCSC.

MolliePolítica de divulgação responsável
MolliePolítica de divulgação responsável