Pesquisa do Wiz · Escanear para o Bem · Política

Divulgação coordenada de vulnerabilidades

Como a Wiz Research lida com vulnerabilidades encontradas pelo Scan for Good.

Última atualização em 27 de agosto de 2026
scanforgood@wiz.io

Propósito e escopo

Essa política se aplica a vulnerabilidades encontradas pela Wiz Research através do Scan for Good em software de código aberto e em sistemas onde testes são autorizados.

Ele não cobre relatórios externos sobre produtos ou infraestrutura da Wiz, que seguem o processo separado de divulgação responsável da Wiz.

Autorização

Os testes são limitados a:

  • sistemas cobertos por autorização escrita explícita;
  • alvos e técnicas claramente permitidos por uma política aplicável de bug-bounty ou divulgação de vulnerabilidades; ou
  • trabalho coordenado com um proprietário autorizado de ativos, CERT ou autoridade pública.

Um site público, inscrição, indicação ou registro security.txt não autoriza sozinho o teste.

Validação e relatórios

  • A Wiz Research revisa e reproduz um candidato antes que ele seja reportado.
  • Os relatórios são enviados de forma privada à organização afetada ou a um coordenador apropriado.
  • Os relatórios incluem o escopo afetado, evidências, impacto comprovado com segurança, ponto de parada e orientações de remediação.
  • Os achados assistidos por IA são identificados como tal.
  • Questões críticas e evidências de exploração ativa são rapidamente escaladas.

Cronograma de divulgação

Nosso padrão é o modelo Project Zero 90+30: até 90 dias para disponibilizar um patch ou mitigação eficaz, seguidos de 30 dias antes da publicação detalhada quando uma correção é lançada nesse período.

Um período de carência de 14 dias pode ser concedido quando uma correção é esperada logo após o prazo. Para vulnerabilidades exploradas de forma credível no mundo real, o alvo é de 7 dias, com um possível período de carência de 3 dias.

Podemos concordar com divulgação antecipada ou ajustar um prazo para impacto amplo no ecossistema, complexidade da remediação, conhecimento público existente ou outro motivo material de segurança.

Limites de validação

Os testes permanecem dentro do escopo autorizado e são interrompidos após o mínimo necessário para explicar o problema.

  • Validação somente leitura é o padrão.
  • Sem negação de serviço, testes destrutivos, persistência ou coleta de dados desnecessária.
  • Escritas controladas exigem autorização explícita e aprovação humana.
  • Os testes param em sistemas terceiros ou fora do escopo.

Identificadores de tráfego e controles de opt-out são publicados na página de transparência de varredura.

Publicação

Antes da remediação e do período de divulgação aplicável, as informações públicas são limitadas a material generalizado e não explorável. Não publicamos credenciais, informações pessoais ou detalhes que identifiquem ou permitam a exploração de um alvo não resolvido.

Nomear uma organização requer aprovação separada. A aprovação da publicação não é condição do suporte do Scan for Good.

Contato

scanforgood@wiz.io

Use este endereço para responder a um relatório, coordenar remediações, solicitar um ajuste no cronograma ou levantar uma preocupação sobre a atividade do Scan for Good.