Segurança
Declaração da Cozyla sobre a divulgação coordenada de vulnerabilidades (Coordinated Vulnerability Disclosure)
Última atualização: 28 de agosto de 2024
A Cozyla está empenhada em garantir consistentemente a segurança dos nossos clientes que utilizam os nossos produtos e serviços.
Estratégia de segurança
Uma vez que as informações sobre vulnerabilidades são relativamente sensíveis, recomendamos vivamente que, ao comunicar uma potencial vulnerabilidade à Cozyla, utilize a nossa chave pública PGP para encriptação e nos envie os detalhes técnicos de forma encriptada.
Ficheiro da chave pública PGP da Cozyla
-
Utilize a nossa chave pública PGP para encriptar todas as mensagens de correio eletrónico enviadas para security@cozyla.com.
-
Forneça dados de contacto suficientes (por exemplo, o nome da sua empresa/organização e a pessoa de contacto), para que possamos entrar em contacto consigo.
-
Forneça uma descrição técnica do problema ou da vulnerabilidade.
-
Indique qual o produto específico que testou, incluindo o nome do produto e o número da versão.
-
Para nos ajudar a verificar o problema, forneça todas as informações adicionais, incluindo detalhes sobre as ferramentas utilizadas nos testes, bem como as configurações de teste relevantes.
Estratégia de atualizações de manutenção de software
Assim que uma vulnerabilidade for identificada, o firmware será atualizado da seguinte forma:
-
Identificação: As vulnerabilidades são comunicadas por utilizadores ou outras partes.
-
Verificação: Verificação da vulnerabilidade comunicada.
-
Correção: Desenvolvimento de uma solução pelo Gestor de Tecnologia de Segurança e pelo Engenheiro de Software.
-
Validação: Realização de testes de garantia de qualidade (QA) e de validação da solução encontrada.
-
Certificação: Se for necessária uma autenticação da Google, os componentes correspondentes serão enviados para análise e aprovação por um laboratório de certificação de terceiros autorizado pela Google.
-
Implementação: Disponibilização da atualização através de OTA (Over-The-Air).
Tempo de resposta
Após receber uma comunicação de vulnerabilidade, confirmaremos a sua receção e daremos uma resposta no prazo aproximado de 7 dias úteis. Isto inclui a confirmação do problema, bem como um primeiro feedback. As atualizações sobre o estado do desenvolvimento e da disponibilização da correção serão comunicadas por correio eletrónico assim que possível.
Assim que uma vulnerabilidade for verificada, divulgaremos informações detalhadas sobre o problema e a respetiva solução de acordo com o seguinte calendário:
-
Vulnerabilidades críticas (Critical): correção no prazo de 30 dias;
-
Vulnerabilidades elevadas (High): correção no prazo de 60 dias;
-
Vulnerabilidades médias (Medium): correção no prazo de 90 dias;
-
Vulnerabilidades baixas (Low): correção num período mais longo.
Notas
Os nossos produtos recebem atualizações de segurança regulares para garantir uma proteção contínua. O período de suporte predefinido para atualizações de segurança termina um ano após o estado de fim de vida útil (EOL) do produto. Este estado ocorre 3 anos após a data de fabrico do produto. A data de fabrico do produto encontra-se na embalagem do produto.
Plano de resposta a emergências de segurança (Security Response Plan)
Se ocorrer um incidente de segurança, este deve ser tratado como um assunto urgente e com a máxima prioridade. O CEO e o CTO devem ser informados sobre o incidente e participar na sua resolução. Se o incidente estiver relacionado com a manutenção de software, será tratado de acordo com os processos da “Estratégia de atualizações de manutenção de software” desta página.
Deve ser convocada imediatamente uma reunião de crise. O objetivo desta reunião é recolher informações, esclarecer a situação do incidente e estimar o prazo previsto para a correção (remediação) do incidente.
Aviso legal
Caso decida partilhar informações com a Cozyla, concorda que as informações transmitidas por si serão consideradas não proprietárias e não confidenciais e que a Cozyla terá o direito de utilizar essas informações de qualquer forma, no todo ou em parte e sem limitações. Além disso, concorda que a transmissão de informações não cria quaisquer direitos para si nem quaisquer obrigações para a Cozyla.


