Ir al contenido

Reportar una falla

Encontró una manera de leer datos que no son suyos, de saltar un permiso o de tumbar la API, escriba a dev@fatureihoje.com. Vale también para la falla que encontró por accidente, en medio de una integración común.

dev@fatureihoje.com

Es la misma dirección publicada en el security.txt de la API:

https://api.fatureihoje.com/.well-known/security.txt

El archivo trae el contacto, su fecha de validez, los idiomas aceptados y la dirección canónica:

Contact: mailto:dev@fatureihoje.com
Expires: <fecha ISO 8601>
Preferred-Languages: pt, en, es
Canonical: https://api.fatureihoje.com/.well-known/security.txt

Esa es la única ruta del host de la API que no empieza con /public/v1. Cualquier otra ruta responde 404.

Escriba en portugués, inglés o español.

  • El paso a paso para reproducir, de principio a fin, sin saltar etapas.
  • La llamada exacta: método, ruta y, si lo hay, el cuerpo.
  • El request_id de la llamada. Viene en el encabezado Request-Id de toda respuesta y en el campo request_id del cuerpo de error. Es lo que nos permite encontrar exactamente su llamada.
  • Fecha y hora, con la zona horaria.
  • Qué esperaba y qué pasó.
  • El prefijo visible de la clave, los primeros 14 caracteres (fh_live_ más 6). Identifica la clave sin revelarla.
  • Qué se puede hacer con la falla, según su evaluación.
  • Si llegó a ver datos que no son suyos: diga cuánto vio, y pare ahí.
  • La clave en texto plano. Ni en el cuerpo del correo, ni en una captura de pantalla, ni como adjunto. El prefijo alcanza para saber cuál es. Si la clave ya pasó por un canal que usted no controla, revóquela antes de escribir.
  • Datos personales de clientes más allá del mínimo necesario para reproducir.
  • Adjuntos ejecutables.

No existe un ambiente de prueba. La API que responde es la de producción, con datos reales de gente real.

  • No pruebe con datos de otra empresa.
  • No corra pruebas de carga ni escaneos automáticos. El presupuesto de llamadas por minuto y el tope de fallas de autenticación por dirección responden 429, y ese 429 no es una falla de seguridad.
  • No use la falla para nada más allá de confirmar que existe.

No publicamos plazo de respuesta. No hay un SLA de seguridad escrito en esta página, y no vamos a escribir uno que no fue acordado con usted. Si su reporte tiene una fecha (una divulgación agendada, una auditoría en curso, un cliente esperando), dígalo en el primer correo.

No existe un programa de recompensa. Ningún pago por reporte, hoy.

Lo que la documentación garantiza sobre el comportamiento de la API está descrito en las otras páginas, y lo que cambia en el contrato está en Versiones y changelog.

Un error de integración, una respuesta que usted no esperaba, una duda sobre el contrato: use el Contacto del soporte. Es la misma dirección, con otra lista de qué tener a mano.