Verdetto
Português (Brasil)

Segurança

Se você encontrou um jeito de fazer o Verdetto fazer algo que não deveria, esta página diz para onde enviar e o que acontece depois.

Para onde relatar

Escreva para support@verdettoqr.com com “Security” no assunto. O mesmo endereço está no security.txt do site. Diga o que encontrou, como reproduzir e em qual versão ou página. Por favor, não inclua dados de outras pessoas nem teste contra o telefone ou a conta de outra pessoa.

Pesquisa de boa-fé dentro deste escopo, sem tocar em dados ou aparelhos de outras pessoas, é bem-vinda, e não tomaremos medidas legais por causa dela.

O que acontece depois

Uma pessoa lê cada relato. Procuramos confirmar o recebimento em até três dias úteis.

Depois que olharmos, você recebe uma resposta clara: o que é, se muda o app, o site ou a lista de segurança, e quando sai uma correção.

Pedimos noventa dias antes de você publicar os detalhes, para que a correção chegue primeiro aos telefones; se precisarmos de mais, diremos e explicaremos por quê. Nomeamos quem relatou nas notas da versão quando a pessoa quer ser nomeada, e nunca quando não quer.

O que está no escopo

O app Android, este site e o processo da lista de segurança em github.com/verdettoqr/link-safety-list. Um resultado errado sobre um código lido, ou um site ou link que deveria estar na lista de alertas ou não deveria, vai pela página de relato; a ação Relatar do próprio app a abre. Os serviços que as consultas online alcançam pertencem aos seus donos; um problema neles vai para eles.

Como as peças são feitas

A leitura e todas as verificações integradas rodam no telefone. Uma lista de segurança mais nova é baixada como um pacote assinado; o app confere a assinatura e o hash de cada arquivo antes de usá-lo, e um pacote que falha na conferência é descartado enquanto o último bom segue em uso. As únicas requisições que o app faz por conta própria são o download da lista de segurança e as consultas online, ambas sob um interruptor; o cliente de cobrança do próprio Google Play confere a compra de apoio quando o app abre, e tudo o que você toca para abrir passa pelo seu navegador. Uma consulta leva o número ou o endereço lido (para um veículo, o ano, a marca e o modelo deduzidos dele), o nome e a versão do app, nosso endereço de suporte e, numa consulta de produto, o idioma do app; nada mais sobre você ou seu telefone. O app não tem contas nem análise de uso. O modelo de ameaças e o manejo das chaves de assinatura são publicados com o código-fonte quando ele for publicado.

O que nunca dizemos

Que um código, um link ou um site é seguro. O app mostra o que foi verificado e o que foi encontrado; a decisão fica com a pessoa que segura o telefone.