Pular para o conteúdo

WiseForge

Segurança e divulgação responsável

Última atualização: 5 de agosto de 2026

1. Objetivo

O WiseForge valoriza a segurança dos usuários, bots e infraestrutura. Esta página descreve como pesquisadores de segurança podem reportar vulnerabilidades de forma responsável.

Ainda não operamos um programa de bug bounty com recompensas financeiras. Relatórios de boa-fé são bem-vindos e podem ser reconhecidos publicamente, quando apropriado e com o seu consentimento.

2. Escopo

Dentro do escopo:

  • Aplicação web em https://wiseforge.net
  • API pública em https://api.wiseforge.net
  • Autenticação, autorização, isolamento multi-tenant e proteção de segredos da plataforma
  • Falhas que permitam acesso indevido a dados de outros clientes ou controle de bots alheios

Fora do escopo:

  • Ataques de negação de serviço (DoS/DDoS) ou stress de infraestrutura
  • Engenharia social, phishing ou spam contra usuários ou equipe
  • Testes físicos ou contra provedores de terceiros (Discord, DNS, e-mail)
  • Relatórios de software desatualizado ou cabeçalhos HTTP sem impacto demonstrável
  • Testes destrutivos em bots, servidores Discord ou contas de outros clientes

3. Regras de teste

  • Use apenas contas e recursos que você controla.
  • Minimize o impacto: não exfiltre dados além do necessário para provar o problema.
  • Não altere, apague ou disponibilize publicamente dados de terceiros.
  • Não interrompa o serviço de produção de forma deliberada.
  • Aguarde nossa resposta antes de divulgar publicamente detalhes exploráveis.

4. Como reportar

Envie um e-mail para security@wiseforge.net.

Inclua, sempre que possível:

  • Descrição clara da vulnerabilidade e impacto
  • Passos para reproduzir (PoC não destrutivo)
  • URL, endpoint ou componente afetado
  • Conta/ambiente usado no teste
  • Sugestão de mitigação (opcional)

O arquivo /.well-known/security.txt também aponta para este canal (RFC 9116).

5. O que esperar

  • Confirmamos o recebimento em até 5 dias úteis, quando o canal estiver monitorado.
  • Priorizamos vulnerabilidades com impacto real em confidencialidade, integridade ou isolamento entre tenants.
  • Podemos pedir mais detalhes ou uma janela coordenada de divulgação.

6. Safe harbor

Se você agir de boa-fé, dentro deste escopo e sem causar danos desnecessários, consideramos a pesquisa uma contribuição legítima à segurança do serviço. Atividades fora destas regras, ou com intenção maliciosa, não estão cobertas por esta política.