Login or create an account
CloseReturning Customer
I am a returning customer
Login or create an account
CloseRegister Account
If you already have an account with us, please login at the login form.
Your Account Has Been Created!
Thank you for registering with Smart-Tech!
You will be notified by e-mail once your account has been activated by the store owner.
If you have ANY questions about the operation of this online shop, please contact the store owner.
Account Logout
You have been logged off your account. It is now safe to leave the computer.
Your shopping cart has been saved, the items inside it will be restored whenever you log back into your account.
Finalidade
Esta política estabelece os princípios fundamentais e os compromissos de gestão da Empresa para receber, validar, comunicar, corrigir e divulgar publicamente vulnerabilidades de segurança de produtos. A Empresa incentiva investigadores de segurança, clientes, parceiros, fornecedores e outras partes relevantes a reportar potenciais vulnerabilidades de acordo com esta política, e a mitigar em conjunto os riscos para os utilizadores finais e para o ecossistema através de uma divulgação coordenada.
Esta política deve ser utilizada em conjunto com o Procedimento de Gestão de Vulnerabilidades da Empresa e o Manual de Operações de Gestão de Vulnerabilidades de ciclo de vida completo. As informações de contacto, os prazos de confirmação, a frequência de comunicação, as comunicações seguras, os acordos de divulgação e os compromissos de reconhecimento indicados na política externa devem ser suportados por processos internos, responsabilidades do pessoal e mecanismos de manutenção de registos.
Âmbito de Aplicação
Esta política aplica-se a produtos e serviços relacionados com capacidade digital fabricados, vendidos, mantidos ou suportados sob o nome SmartTech, incluindo, mas não se limitando a, software, firmware, hardware, aplicações móveis, APIs, mecanismos de atualização, configurações predefinidas e serviços em nuvem associados. O âmbito exato dos produtos aplicáveis está sujeito às informações publicadas no website oficial da Empresa, no portal de clientes ou na página web de segurança de produtos.
Esta política não se aplica a falhas funcionais gerais, spam, testes de engenharia social, ataques físicos, testes de stress de negação de serviço, acesso não autorizado a dados, testes direcionados a sistemas de terceiros, ou qualquer atividade que viole as leis aplicáveis, os contratos com clientes ou os termos de serviço. Se os autores das denúncias não tiverem a certeza se um problema está dentro do âmbito desta política, poderão efetuar um contacto inicial através dos canais especificados neste documento.
Canais de Comunicação
A Empresa mantém um ou mais canais de comunicação de vulnerabilidades. Se um autor de denúncia submeter uma indicação inicial através do apoio ao cliente geral ou de outros canais não relacionados com segurança, a Empresa deve aceitar a submissão e orientar o autor para o canal de segurança formal. As denúncias não devem ser rejeitadas apenas por o canal de submissão inicial ter sido incorreto. Deve ser disponibilizado pelo menos um ponto de contacto oficial não associado a uma pessoa específica entre os canais de denúncia públicos, e este deve permanecer acessível externamente.
- E-mail de segurança: security@expressluck.com
- Portal do website oficial: https://www.smarttech-tv.com/pt/index.php?route=information/security
- Outros pontos de contacto, p. ex. plataformas de vendas
Informações a Fornecer pelos Autores da Denúncia
Para facilitar a rápida validação e correção de vulnerabilidades, os autores de denúncias são incentivados a fornecer o máximo de informações possível das seguintes. A ausência de informação parcial não resultará automaticamente na rejeição do relatório; a Empresa poderá solicitar informações adicionais em comunicações subsequentes.
- Produtos afetados, modelos, revisões de hardware, versões de software/firmware, componentes, configurações, ambientes de implementação ou cenários de clientes.
- Descrição da vulnerabilidade, pré-requisitos do ataque, condições de acionamento, passos de reprodução, PoC mínima, capturas de ecrã, registos (logs) ou outros materiais de suporte.
- Avaliação do autor da denúncia sobre o impacto potencial, p. ex. se a vulnerabilidade é explorável remotamente, se é necessária autenticação, e o impacto na confidencialidade / integridade / disponibilidade.
- Se a vulnerabilidade foi tornada pública, se a exploração é suspeita ou confirmada, e se fornecedores, clientes, organizações de coordenação ou outras partes foram notificados.
- Dados de contacto do autor da denúncia, fuso horário, afiliação organizacional, data de divulgação pública prevista, período de confidencialidade proposto, e preferência por atribuição ou anonimato.
Os autores das denúncias devem abster-se de submeter segredos comerciais de clientes, credenciais, chaves secretas ou outras informações além do necessário para a validação da vulnerabilidade. Se tal informação for acedida inadvertidamente durante os testes, o acesso adicional deve cessar imediatamente e a circunstância deve ser assinalada no relatório.
Compromissos de Aceitação, Confirmação e Comunicação
Após a receção de um relatório de vulnerabilidade, a Equipa de Segurança de Produtos registará e triará o relatório de acordo com os procedimentos internos. Em circunstâncias gerais, a SmartTech seguirá a seguinte cadência de comunicação:
- Será enviada uma confirmação de receção no prazo de 1 dia útil após a receção de um relatório válido, juntamente com um número de acompanhamento atribuído (VMR-AAAA-NNNN). Este número de acompanhamento deve ser referenciado durante todo o processo de triagem, validação, correção, comunicação, divulgação e encerramento do caso. Quando a mesma vulnerabilidade for submetida repetidamente através de vários canais, as submissões serão associadas ao relatório original e serão fornecidas atualizações de estado aos autores contactáveis.
- A validação preliminar será concluída no prazo de 3 dias úteis, informando se será iniciada uma investigação, se são necessárias informações adicionais, ou se o assunto está fora do âmbito desta política.
- Serão fornecidas atualizações de estado ao autor da denúncia pelo menos a cada 15 dias corridos durante a validação e a correção; qualquer alteração material será comunicada atempadamente.
- Uma vez confirmada uma vulnerabilidade, a Empresa comunicará a abordagem de correção prevista, as mitigações temporárias, os acordos de divulgação coordenada e o calendário estimado de lançamento público.
- Após a conclusão da correção, mitigação ou encerramento do caso, a Empresa informará o autor da denúncia sobre as conclusões do encerramento, ligações para avisos de segurança, acordos de reconhecimento e opções de apoio de acompanhamento.
Comunicações Seguras e Proteção da Informação
Os relatórios de vulnerabilidades e os fluxos de trabalho de coordenação podem conter detalhes de exploração, ficheiros PoC, registos (logs), credenciais, chaves secretas, dados de clientes ou informações de correção não públicas. A Empresa restringirá o acesso com base na necessidade de conhecer e transmitirá e armazenará informações sensíveis através de canais protegidos.
- Os relatórios iniciais podem ser submetidos por e-mail comum ou através dos canais de suporte do website oficial da SmartTech; os detalhes sensíveis e anexos devem ser prontamente migrados para canais protegidos, como formulários seguros ou e-mail encriptado. Os métodos de comunicação segura devem preservar tanto a confidencialidade como a integridade da mensagem, p. ex. formulários protegidos por HTTPS, e-mail encriptado ou assinado com PGP/S-MIME, portais de clientes controlados.
- A informação de vulnerabilidades não pública não deve ser reencaminhada para pessoal não autorizado, carregada em repositórios de acesso livre, ou discutida em grupos de conversação públicos ou plataformas não controladas.
- Devem ser aplicadas permissões de acesso adequadas a tickets, repositórios de código, unidades partilhadas, listas de correio e atas de reuniões; os registos-chave de acesso e comunicação devem ser conservados.
- Sempre que for necessário partilhar informações de vulnerabilidades com fornecedores, mantenedores de projetos de código aberto, organismos CERT/CSIRT, clientes ou reguladores, apenas será divulgada a informação mínima necessária para coordenação, correção ou proteção dos utilizadores.
Divulgação Coordenada e Período de Confidencialidade
A Empresa e os autores das denúncias podem negociar um período de confidencialidade razoável e uma data de divulgação pública. O período de confidencialidade será determinado tendo em conta a gravidade da vulnerabilidade, a complexidade da correção, a complexidade da coordenação ascendente-descendente, a criticidade do produto, o estado de exploração ativa, as divulgações públicas existentes, o tempo necessário para os utilizadores implementarem as atualizações, e os requisitos legais ou contratuais aplicáveis.
| Nível de Risco | Janela Alvo de Correção / Mitigação | Notas |
|---|---|---|
| Crítico / Alto | 30–60 dias | Prioridade máxima; a janela será encurtada em caso de exploração ativa ou risco substancial para o utilizador. |
| Médio | 60–90 dias | Tratado em próximos lançamentos ou planos de manutenção. |
| Baixo | 90–120 dias ou alinhado com o calendário de lançamento programado | Tratado de acordo com o calendário de lançamento; as conclusões são documentadas. |
Antes da disponibilidade de medidas de correção ou mitigação, tanto os autores das denúncias como a Empresa devem abster-se de divulgar publicamente detalhes técnicos que possam aumentar o risco de exploração. Se a informação da vulnerabilidade for divulgada prematuramente, ocorrer exploração ativa, o autor pretender publicar antecipadamente, ou os riscos para os utilizadores exigirem notificação mais precoce, a Empresa deve escalar prontamente para o Responsável de Segurança de Produtos, bem como para os responsáveis Jurídico / Conformidade, para reavaliar os acordos de divulgação e avaliar se são acionadas obrigações externas de aviso de segurança.
Correção, Avisos e Notificações aos Utilizadores
Após a confirmação da vulnerabilidade, a Empresa conduzirá a correção, as mitigações temporárias, os testes de validação e a preparação do lançamento de acordo com a classificação de risco e as políticas de suporte do produto. Quando estiverem envolvidos componentes de terceiros, projetos de código aberto, fornecedores de hardware, serviços em nuvem ou parceiros de canal, a Equipa de Segurança de Produtos coordenará as partes interessadas a montante e a jusante para concluir a análise de impacto e o planeamento da correção.
Os avisos de segurança são geralmente publicados depois de as versões corrigidas, patches, mitigações de configuração ou outras medidas de redução de risco ficarem disponíveis. Os avisos devem conter informação suficiente para que os utilizadores-alvo possam avaliar a relevância e agir, incluindo normalmente: descrição da vulnerabilidade, identificadores da vulnerabilidade, produtos e versões afetados, impacto potencial, classificação de gravidade, medidas de correção / mitigação, data de publicação, data de revisão, dados de contacto de suporte, e reconhecimentos aos autores das denúncias sempre que tenha sido concedido consentimento.
Se a divulgação pública completa dos detalhes técnicos criasse um risco de ataque superior ao benefício de segurança, a Empresa poderá primeiro fornecer informações de redução de risco e medidas de correção aos utilizadores afetados, juntamente com uma data planeada de divulgação completa. A divulgação completa diferida deve ser aprovada e documentada pelo Responsável de Segurança de Produtos, pelo proprietário do produto relevante e pelo responsável Jurídico / Conformidade.
Sobre Declarações
A Empresa valoriza os contributos da comunidade de investigação de segurança para a segurança dos produtos. Após a correção e divulgação da vulnerabilidade, com o consentimento do autor da denúncia, a Empresa poderá reconhecer o autor em avisos de segurança, páginas de agradecimento ou registos internos.
Na máxima medida permitida pela lei aplicável, a Empresa não iniciará ações legais adversas contra investigação de segurança de boa-fé realizada em conformidade com esta política e reportada atempadamente. Este compromisso não se aplica a atividades que violem leis, acedam a sistemas de terceiros, interrompam serviços, exfiltrem dados, cometam extorsão, façam ameaças, ou qualquer outra conduta fora do âmbito desta política.
Reconhecimento, Cláusula de Porto Seguro (Safe-Harbour) e Limitação de Responsabilidade
A Empresa valoriza os contributos da comunidade de segurança para a segurança dos produtos. Após a correção e divulgação da vulnerabilidade, com o consentimento do autor da denúncia, a Empresa poderá reconhecer publicamente o contributo do autor em avisos de segurança, páginas de agradecimento ou registos internos. Os autores das denúncias podem optar por permanecer anónimos ou utilizar uma atribuição designada.
Na máxima medida permitida pela lei aplicável, a Empresa não iniciará ações legais adversas contra investigação de segurança de boa-fé realizada em conformidade com esta política, conduzida de boa-fé e reportada atempadamente. Este compromisso não se aplica a condutas que violem leis, acedam a sistemas de terceiros, interrompam serviços, exfiltrem dados, cometam extorsão, façam ameaças, ou qualquer outra atividade fora dos limites desta política.
Manutenção de Registos, Revisão e Melhoria Contínua
A Empresa conservará as versões da política, as ligações às páginas públicas, os registos de validação de canais, os relatórios de vulnerabilidades, os registos de comunicação, as evidências de comunicação segura, as decisões de divulgação, as revisões de avisos, as confirmações de reconhecimento, os registos de validação de correção e os registos de encerramento de casos. Os períodos de retenção devem cobrir os ciclos de vida de suporte do produto e satisfazer os requisitos regulatórios, contratuais e de clientes aplicáveis (os registos de vulnerabilidades devem ser conservados durante pelo menos 10 anos ou durante o ciclo de vida de suporte do produto, o que for mais longo).
O Responsável de Segurança de Produtos organizará uma revisão da política pelo menos anualmente / semestralmente para verificar a operacionalidade dos canais de comunicação, a acessibilidade das páginas públicas, a exequibilidade dos prazos de comunicação, a eficácia das comunicações seguras, a completude dos avisos, e o tratamento dos comentários de utilizadores e autores de denúncias. As lacunas identificadas serão convertidas em ações de melhoria e acompanhadas até ao encerramento.
Encontrou uma potencial vulnerabilidade de segurança num produto SmartTech? Ajude-nos a proteger os nossos utilizadores.
