Reportar una falla
Encontró una manera de leer datos que no son suyos, de saltar un permiso o de tumbar la API, escriba a dev@fatureihoje.com. Vale también para la falla que encontró por accidente, en medio de una integración común.
La dirección
Sección titulada «La dirección»dev@fatureihoje.comEs la misma dirección publicada en el security.txt de la API:
https://api.fatureihoje.com/.well-known/security.txtEl archivo trae el contacto, su fecha de validez, los idiomas aceptados y la dirección canónica:
Contact: mailto:dev@fatureihoje.comExpires: <fecha ISO 8601>Preferred-Languages: pt, en, esCanonical: https://api.fatureihoje.com/.well-known/security.txtEsa es la única ruta del host de la API que no empieza con /public/v1. Cualquier otra ruta responde 404.
Escriba en portugués, inglés o español.
Qué mandar
Sección titulada «Qué mandar»- El paso a paso para reproducir, de principio a fin, sin saltar etapas.
- La llamada exacta: método, ruta y, si lo hay, el cuerpo.
- El
request_idde la llamada. Viene en el encabezadoRequest-Idde toda respuesta y en el camporequest_iddel cuerpo de error. Es lo que nos permite encontrar exactamente su llamada. - Fecha y hora, con la zona horaria.
- Qué esperaba y qué pasó.
- El prefijo visible de la clave, los primeros 14 caracteres (
fh_live_más 6). Identifica la clave sin revelarla. - Qué se puede hacer con la falla, según su evaluación.
- Si llegó a ver datos que no son suyos: diga cuánto vio, y pare ahí.
Qué no mandar
Sección titulada «Qué no mandar»- La clave en texto plano. Ni en el cuerpo del correo, ni en una captura de pantalla, ni como adjunto. El prefijo alcanza para saber cuál es. Si la clave ya pasó por un canal que usted no controla, revóquela antes de escribir.
- Datos personales de clientes más allá del mínimo necesario para reproducir.
- Adjuntos ejecutables.
Qué no hacer para probar
Sección titulada «Qué no hacer para probar»No existe un ambiente de prueba. La API que responde es la de producción, con datos reales de gente real.
- No pruebe con datos de otra empresa.
- No corra pruebas de carga ni escaneos automáticos. El presupuesto de llamadas por minuto y el tope de fallas de autenticación por dirección responden 429, y ese 429 no es una falla de seguridad.
- No use la falla para nada más allá de confirmar que existe.
Qué publicamos sobre esto
Sección titulada «Qué publicamos sobre esto»No publicamos plazo de respuesta. No hay un SLA de seguridad escrito en esta página, y no vamos a escribir uno que no fue acordado con usted. Si su reporte tiene una fecha (una divulgación agendada, una auditoría en curso, un cliente esperando), dígalo en el primer correo.
No existe un programa de recompensa. Ningún pago por reporte, hoy.
Lo que la documentación garantiza sobre el comportamiento de la API está descrito en las otras páginas, y lo que cambia en el contrato está en Versiones y changelog.
Una falla que no es de seguridad
Sección titulada «Una falla que no es de seguridad»Un error de integración, una respuesta que usted no esperaba, una duda sobre el contrato: use el Contacto del soporte. Es la misma dirección, con otra lista de qué tener a mano.
Próximo paso
Sección titulada «Próximo paso»- Contacto: qué reunir antes de escribir sobre un error de integración.
- Estado de la API: cómo saber si el problema es suyo o nuestro.
- Buenas prácticas de clave: qué hacer si la clave se filtró.