Pesquisa do Wiz · Escanear para o Bem · Política
Como a Wiz Research lida com vulnerabilidades encontradas pelo Scan for Good.
Última atualização em 27 de agosto de 2026
scanforgood@wiz.io
Essa política se aplica a vulnerabilidades encontradas pela Wiz Research através do Scan for Good em software de código aberto e em sistemas onde testes são autorizados.
Ele não cobre relatórios externos sobre produtos ou infraestrutura da Wiz, que seguem o processo separado de divulgação responsável da Wiz.
Os testes são limitados a:
Um site público, inscrição, indicação ou registro security.txt não autoriza sozinho o teste.
Nosso padrão é o modelo Project Zero 90+30: até 90 dias para disponibilizar um patch ou mitigação eficaz, seguidos de 30 dias antes da publicação detalhada quando uma correção é lançada nesse período.
Um período de carência de 14 dias pode ser concedido quando uma correção é esperada logo após o prazo. Para vulnerabilidades exploradas de forma credível no mundo real, o alvo é de 7 dias, com um possível período de carência de 3 dias.
Podemos concordar com divulgação antecipada ou ajustar um prazo para impacto amplo no ecossistema, complexidade da remediação, conhecimento público existente ou outro motivo material de segurança.
Os testes permanecem dentro do escopo autorizado e são interrompidos após o mínimo necessário para explicar o problema.
Identificadores de tráfego e controles de opt-out são publicados na página de transparência de varredura.
Antes da remediação e do período de divulgação aplicável, as informações públicas são limitadas a material generalizado e não explorável. Não publicamos credenciais, informações pessoais ou detalhes que identifiquem ou permitam a exploração de um alvo não resolvido.
Nomear uma organização requer aprovação separada. A aprovação da publicação não é condição do suporte do Scan for Good.
Use este endereço para responder a um relatório, coordenar remediações, solicitar um ajuste no cronograma ou levantar uma preocupação sobre a atividade do Scan for Good.