Gerador de política de divulgação de vulnerabilidades
Escreva, em linguagem simples e pronta para colar no seu site, a política de divulgação coordenada de vulnerabilidades (CVD) que se espera dos fornecedores de software na UE. Veja o guia do Regulamento Ciber-Resiliência (CRA) para saber onde ela se encaixa.
Funciona inteiramente no seu navegador
Este é um modelo, não aconselhamento jurídico. Peça a um advogado que o leia, principalmente o trecho de proteção jurídica (safe harbour), antes de publicar.
É um modelo, não aconselhamento jurídico. Peça a um advogado que o leia, principalmente o trecho de proteção jurídica (safe harbour), antes de publicar. A política é escrita no idioma desta página; nada do que você digita sai do seu navegador.
Como escrever a sua política de divulgação
- Informe a sua organização, os produtos e serviços cobertos e para onde os relatos devem ir. Se você já tem um security.txt, cole-o para preencher os dados de contato.
- Defina em quanto tempo você confirmará o recebimento, avaliará e corrigirá os relatos, o prazo de divulgação e se o texto de proteção jurídica (safe harbour) deve entrar.
- Leia a prévia, depois copie o Markdown ou o HTML, ou baixe a página HTML, e publique no seu site.
- Vincule a política ao seu security.txt com o campo Policy e cumpra o que prometeu: o prazo começa a correr quando um relato chega.
O que faz uma política de divulgação
Uma política de divulgação coordenada de vulnerabilidades diz a quem está de fora o que fazer ao encontrar uma falha no seu software e o que você fará em troca. Sem ela, o pesquisador precisa adivinhar a quem escrever, se corre o risco de ser processado e quanto tempo você precisa. Adivinhar errado termina em uma publicação pública sem correção, ou em nenhum relato. Uma política curta e legível acaba com a adivinhação.
Para fornecedores na UE, ela também faz parte da preparação para o Regulamento Ciber-Resiliência (CRA): espera-se que os fabricantes tenham essa política e um contato publicado. O guia de notificação para pequenos fornecedores lista o restante, incluindo o relógio de notificação para vulnerabilidades ativamente exploradas.
O que a política gerada diz
Ela nomeia os produtos cobertos e o que fica de fora, diz para onde enviar um relato e o que incluir nele, e declara em quanto tempo você confirmará, avaliará e corrigirá. Define regras para os testes, oferece proteção jurídica (safe harbour) aos pesquisadores que as seguirem, fixa um prazo de divulgação e explica que algumas vulnerabilidades precisam ser notificadas às autoridades. Cada promessa nela é sua: comprometa-se apenas com prazos de resposta que a sua equipe consiga cumprir.
Dicas
- Publique a política em um endereço estável e vincule-a ao seu security.txt com o campo Policy.
- Garanta que alguém leia a caixa de relatos todos os dias úteis e combine antes quem decide que um exploit é real, antes de o relógio de 24 horas começar. O relógio de incidentes do CRA mostra os prazos.
- Precisa do Markdown como página da web? O conversor de Markdown para HTML faz isso, embora esta página já gere HTML.
Perguntas frequentes
O Regulamento Ciber-Resiliência (CRA) exige uma política de divulgação?
O regulamento espera que os fabricantes mantenham uma política de divulgação coordenada de vulnerabilidades e informem um endereço de contato para relatos (Anexo I, parte II). Ele não define o texto. Este gerador oferece um ponto de partida simples; o regulamento e as orientações da ENISA prevalecem. Veja o guia para pequenos fornecedores.
O que é proteção jurídica (safe harbour)?
É a promessa de que você não tomará medidas judiciais contra pesquisadores que seguirem as suas regras e agirem de boa-fé. Ela incentiva os relatos, mas o que você pode prometer depende do seu país e dos seus contratos, então peça a um advogado que confira o texto. Você pode desativá-la.
Qual prazo de divulgação devo escolher?
90 dias a partir do relato é um padrão muito usado: tempo suficiente para a maioria das correções e curto o bastante para manter a pressão. Escolha um prazo menor para produtos simples ou maior se o seu ciclo de lançamentos for lento, e lembre-se de que é possível combinar uma data posterior com quem fez o relato.
Em quanto tempo devo responder?
Confirme o recebimento em no máximo alguns dias úteis; muitos fornecedores prometem de um a três. Pesquisadores que não ouvem resposta tendem a publicar. A meta de correção deve ser algo que você consiga cumprir, já que a política o compromete publicamente.
Por que a política menciona a notificação às autoridades?
Pelo Regulamento Ciber-Resiliência, você deve notificar vulnerabilidades ativamente exploradas e incidentes graves ao CSIRT nacional e à ENISA, começando com um alerta precoce em 24 horas. O parágrafo avisa a quem relata que detalhes técnicos podem ser compartilhados. Você pode removê-lo. O relógio de incidentes do CRA mostra os prazos.
O meu texto é enviado para algum lugar?
Não. A política é montada no seu navegador a partir do que você digita, e nada é enviado nem armazenado.