Política de divulgação de vulnerabilidades | BR - Criteo.com

Política de divulgação de vulnerabilidades

Índice

Na Criteo, a segurança de nossos produtos e serviços é de extrema importância. Nosso objetivo é proporcionar aos nossos clientes e usuários a melhor experiência possível, garantindo que as informações e os dados que nos são confiados estejam protegidos e seguros. Para tanto, acolhemos a divulgação responsável e ética de potenciais vulnerabilidades de segurança por parte de pesquisadores e do público em geral. Esta política estabelece nossas expectativas quanto à divulgação responsável de vulnerabilidades e o processo pelo qual elas serão tratadas.

Autorização

Se você cumprir esta política durante sua pesquisa, a Criteo considerará que suas ações são autorizadas e não tomaremos medidas legais contra você.

Nossos compromissos

Quando você nos comunicar um problema em conformidade com esta política:

Diretrizes

Para que sua pesquisa seja considerada uma atividade autorizada sob esta política, você deve:

e você não deve:

Assim que confirmar a existência de uma vulnerabilidade ou encontrar qualquer dado sensível (incluindo PII, informações financeiras ou informações proprietárias e segredos comerciais de qualquer parte), você deve interromper seu teste, notificar-nos imediatamente e não divulgar esses dados a terceiros.

Escopo

Esta política se aplica a quaisquer ativos digitais de propriedade, operados ou mantidos pela Criteo. Isso exclui serviços de terceiros que podem ser acessados através de um de nossos subdomínios ou que estejam integrados a um de nossos produtos.

Um escopo detalhado e atualizado pode ser encontrado em nossa política BugCrowd.

Recompensas

A Criteo pode conceder reconhecimento e recompensas a qualquer pessoa que nos revele problemas de segurança de maneira responsável e ética, desde que cumpra esta política. O valor da recompensa, se houver, será determinado a nosso critério, com base em diversos parâmetros, incluindo a gravidade da vulnerabilidade, seu impacto e a qualidade do relatório.

Em geral, o valor da recompensa varia de US$ 175 para vulnerabilidades de baixo impacto a US$ 4.500 para as mais críticas.

Observe que todas as recompensas são gerenciadas através do nosso programa privado no BugCrowd; portanto, é necessária uma conta no BugCrowd para receber a recompensa.

Denunciando uma vulnerabilidade

Nossas recompensas por bugs são pagas exclusivamente através do BugCrowd. Para denunciar uma possível vulnerabilidade de segurança, crie um relatório nessa plataforma com uma descrição detalhada e as etapas para reproduzir o problema.

Se você ainda não faz parte do nosso programa privado de recompensas por bugs, envie um email para security@criteo.com com seu nome de usuário do BugCrowd e, caso atenda aos nossos critérios de elegibilidade, enviaremos um convite.

Para denunciar uma potencial vulnerabilidade de segurança, você também pode enviar um email para security@criteo.com com uma descrição detalhada, incluindo os passos para reproduzir o problema.

Clientes

Se você é cliente, observe que, além do nosso programa de recompensas por bugs, também realizamos testes de penetração regularmente, cujos resultados você pode solicitar à Criteo.

Perguntas

Se você tiver alguma dúvida sobre esta política ou sobre a segurança da informação na Criteo, envie um email para security@criteo.com.

Obrigado por seus esforços em manter a Criteo segura. Valorizamos sua ajuda para tornar nossos produtos e serviços mais seguros.