Pular para o conteúdo

Reportar uma falha

Achou um jeito de ler dado que não é seu, de contornar uma permissão ou de derrubar a API, escreva para dev@fatureihoje.com. Vale também para a falha que você encontrou por acidente, no meio de uma integração comum.

dev@fatureihoje.com

É o mesmo endereço publicado no security.txt da API:

https://api.fatureihoje.com/.well-known/security.txt

O arquivo traz o contato, a data de validade dele, os idiomas aceitos e o endereço canônico:

Contact: mailto:dev@fatureihoje.com
Expires: <data ISO 8601>
Preferred-Languages: pt, en, es
Canonical: https://api.fatureihoje.com/.well-known/security.txt

Esse é o único caminho do host da API que não começa com /public/v1. Qualquer outro caminho responde 404.

Escreva em português, inglês ou espanhol.

  • O passo a passo para reproduzir, do começo ao fim, sem pular etapa.
  • A chamada exata: método, caminho e, se houver, o corpo.
  • O request_id da chamada. Ele vem no cabeçalho Request-Id de toda resposta e no campo request_id do corpo de erro. É o que faz a gente achar exatamente a sua chamada.
  • Data e hora, com o fuso.
  • O que você esperava e o que aconteceu.
  • O prefixo visível da chave, os 14 primeiros caracteres (fh_live_ mais 6). Ele identifica a chave sem revelá-la.
  • O que dá para fazer com a falha, na sua avaliação.
  • Se você chegou a ver dado que não é seu: diga quanto viu, e pare por aí.
  • A chave em texto puro. Nem no corpo do e-mail, nem em captura de tela, nem em anexo. O prefixo basta para sabermos qual chave é. Se a chave já passou por um canal que você não controla, revogue antes de escrever.
  • Dado pessoal de cliente além do mínimo necessário para reproduzir.
  • Anexo executável.

Não existe ambiente de teste. A API que responde é a de produção, com dado real de gente real.

  • Não teste em dado de outra empresa.
  • Não rode teste de carga nem varredura automática. O orçamento de chamadas por minuto e o teto de falhas de autenticação por endereço respondem 429, e esse 429 não é uma falha de segurança.
  • Não use a falha para nada além de confirmar que ela existe.

Não publicamos prazo de resposta. Não há SLA de segurança escrito nesta página, e não vamos escrever um que não foi combinado com você. Se o seu relato tem uma data (divulgação marcada, auditoria em curso, cliente esperando), diga isso no primeiro e-mail.

Não existe programa de recompensa. Nenhum pagamento por relato, hoje.

O que a documentação garante sobre o comportamento da API está descrito nas outras páginas, e o que muda no contrato está em Versões e changelog.

Erro de integração, resposta que você não esperava, dúvida sobre o contrato: use o Contato do suporte. É o mesmo endereço, com outra lista do que ter em mãos.