Relatar uma vulnerabilidade
O Blueprint recebe de bom grado relatos de segurança feitos de boa-fé que ajudam a proteger estudantes, famílias, orientadores e escolas.
Envie relatórios de segurança para security@applywithblueprint.com. Inclua uma descrição clara, as URLs afetadas, os passos para reproduzir e quaisquer capturas de tela ou logs que nos ajudem a verificar o problema sem acessar dados que não sejam seus.
Buscamos confirmar o recebimento em até 72 horas e dar uma resposta mais detalhada em até 7 dias úteis quando o reporte está no escopo e é reproduzível.
No escopo
- Vulnerabilidades que possam expor dados de estudantes, pais, orientadores ou escolas
- Problemas de autenticação, autorização ou gerenciamento de sessão
- Problemas de cross-site scripting, injeção ou falsificação de requisições em domínios do Blueprint
- Configurações incorretas de segurança que afetem applywithblueprint.com
Fora do escopo
- Testes de negação de serviço, varredura automatizada em alto volume ou testes de carga
- Engenharia social, phishing ou ataques físicos
- Acessar, modificar, excluir ou exfiltrar dados que não sejam seus
- Divulgação pública antes de o Blueprint ter tido tempo razoável para investigar e corrigir
Safe Harbor
Não tomaremos medidas legais contra pesquisadores que fizerem um esforço de boa-fé para seguir esta política, evitarem violações de privacidade, evitarem interrupção do serviço, testarem apenas com contas próprias ou com permissão de uso e reportarem vulnerabilidades prontamente.
Esta política não autoriza testes destrutivos, atividades de negação de serviço, engenharia social, exfiltração de dados nem acesso à conta ou aos dados de outra pessoa.
Security.txt
O Blueprint também publica um arquivo padrão de contato de segurança para scanners automatizados e pesquisadores de segurança.
Veja o arquivo atual de contato de segurança em /.well-known/security.txt. Para relatar uma vulnerabilidade ou tirar dúvidas de segurança, entre em contato conosco em security@applywithblueprint.com.
Programa de bug bounty
O Blueprint não opera atualmente um programa pago de bug bounty. Os relatos são analisados para divulgação responsável e correção, mas não há remuneração, a menos que acordada por escrito antes dos testes.