TanodTools
PT

Gerador de política de divulgação de vulnerabilidades

Escreva, em linguagem simples e pronta para colar no seu site, a política de divulgação coordenada de vulnerabilidades (CVD) que se espera dos fornecedores de software na UE. Veja o guia do Regulamento Ciber-Resiliência (CRA) para saber onde ela se encaixa.

Funciona inteiramente no seu navegador

Este é um modelo, não aconselhamento jurídico. Peça a um advogado que o leia, principalmente o trecho de proteção jurídica (safe harbour), antes de publicar.

Sobre você
Como falar com você
Um endereço de e-mail, um telefone ou uma página https://, escrito como no security.txt.
Usado para criar o link para https://seu-dominio/.well-known/security.txt.
O que você promete
Incluir

É um modelo, não aconselhamento jurídico. Peça a um advogado que o leia, principalmente o trecho de proteção jurídica (safe harbour), antes de publicar. A política é escrita no idioma desta página; nada do que você digita sai do seu navegador.

Como escrever a sua política de divulgação

  1. Informe a sua organização, os produtos e serviços cobertos e para onde os relatos devem ir. Se você já tem um security.txt, cole-o para preencher os dados de contato.
  2. Defina em quanto tempo você confirmará o recebimento, avaliará e corrigirá os relatos, o prazo de divulgação e se o texto de proteção jurídica (safe harbour) deve entrar.
  3. Leia a prévia, depois copie o Markdown ou o HTML, ou baixe a página HTML, e publique no seu site.
  4. Vincule a política ao seu security.txt com o campo Policy e cumpra o que prometeu: o prazo começa a correr quando um relato chega.

O que faz uma política de divulgação

Uma política de divulgação coordenada de vulnerabilidades diz a quem está de fora o que fazer ao encontrar uma falha no seu software e o que você fará em troca. Sem ela, o pesquisador precisa adivinhar a quem escrever, se corre o risco de ser processado e quanto tempo você precisa. Adivinhar errado termina em uma publicação pública sem correção, ou em nenhum relato. Uma política curta e legível acaba com a adivinhação.

Para fornecedores na UE, ela também faz parte da preparação para o Regulamento Ciber-Resiliência (CRA): espera-se que os fabricantes tenham essa política e um contato publicado. O guia de notificação para pequenos fornecedores lista o restante, incluindo o relógio de notificação para vulnerabilidades ativamente exploradas.

O que a política gerada diz

Ela nomeia os produtos cobertos e o que fica de fora, diz para onde enviar um relato e o que incluir nele, e declara em quanto tempo você confirmará, avaliará e corrigirá. Define regras para os testes, oferece proteção jurídica (safe harbour) aos pesquisadores que as seguirem, fixa um prazo de divulgação e explica que algumas vulnerabilidades precisam ser notificadas às autoridades. Cada promessa nela é sua: comprometa-se apenas com prazos de resposta que a sua equipe consiga cumprir.

Dicas

  • Publique a política em um endereço estável e vincule-a ao seu security.txt com o campo Policy.
  • Garanta que alguém leia a caixa de relatos todos os dias úteis e combine antes quem decide que um exploit é real, antes de o relógio de 24 horas começar. O relógio de incidentes do CRA mostra os prazos.
  • Precisa do Markdown como página da web? O conversor de Markdown para HTML faz isso, embora esta página já gere HTML.

Perguntas frequentes

O Regulamento Ciber-Resiliência (CRA) exige uma política de divulgação?

O regulamento espera que os fabricantes mantenham uma política de divulgação coordenada de vulnerabilidades e informem um endereço de contato para relatos (Anexo I, parte II). Ele não define o texto. Este gerador oferece um ponto de partida simples; o regulamento e as orientações da ENISA prevalecem. Veja o guia para pequenos fornecedores.

O que é proteção jurídica (safe harbour)?

É a promessa de que você não tomará medidas judiciais contra pesquisadores que seguirem as suas regras e agirem de boa-fé. Ela incentiva os relatos, mas o que você pode prometer depende do seu país e dos seus contratos, então peça a um advogado que confira o texto. Você pode desativá-la.

Qual prazo de divulgação devo escolher?

90 dias a partir do relato é um padrão muito usado: tempo suficiente para a maioria das correções e curto o bastante para manter a pressão. Escolha um prazo menor para produtos simples ou maior se o seu ciclo de lançamentos for lento, e lembre-se de que é possível combinar uma data posterior com quem fez o relato.

Em quanto tempo devo responder?

Confirme o recebimento em no máximo alguns dias úteis; muitos fornecedores prometem de um a três. Pesquisadores que não ouvem resposta tendem a publicar. A meta de correção deve ser algo que você consiga cumprir, já que a política o compromete publicamente.

Por que a política menciona a notificação às autoridades?

Pelo Regulamento Ciber-Resiliência, você deve notificar vulnerabilidades ativamente exploradas e incidentes graves ao CSIRT nacional e à ENISA, começando com um alerta precoce em 24 horas. O parágrafo avisa a quem relata que detalhes técnicos podem ser compartilhados. Você pode removê-lo. O relógio de incidentes do CRA mostra os prazos.

O meu texto é enviado para algum lugar?

Não. A política é montada no seu navegador a partir do que você digita, e nada é enviado nem armazenado.