Reportar uma falha
Achou um jeito de ler dado que não é seu, de contornar uma permissão ou de derrubar a API, escreva para dev@fatureihoje.com. Vale também para a falha que você encontrou por acidente, no meio de uma integração comum.
O endereço
Seção intitulada “O endereço”dev@fatureihoje.comÉ o mesmo endereço publicado no security.txt da API:
https://api.fatureihoje.com/.well-known/security.txtO arquivo traz o contato, a data de validade dele, os idiomas aceitos e o endereço canônico:
Contact: mailto:dev@fatureihoje.comExpires: <data ISO 8601>Preferred-Languages: pt, en, esCanonical: https://api.fatureihoje.com/.well-known/security.txtEsse é o único caminho do host da API que não começa com /public/v1. Qualquer outro caminho responde 404.
Escreva em português, inglês ou espanhol.
O que mandar
Seção intitulada “O que mandar”- O passo a passo para reproduzir, do começo ao fim, sem pular etapa.
- A chamada exata: método, caminho e, se houver, o corpo.
- O
request_idda chamada. Ele vem no cabeçalhoRequest-Idde toda resposta e no camporequest_iddo corpo de erro. É o que faz a gente achar exatamente a sua chamada. - Data e hora, com o fuso.
- O que você esperava e o que aconteceu.
- O prefixo visível da chave, os 14 primeiros caracteres (
fh_live_mais 6). Ele identifica a chave sem revelá-la. - O que dá para fazer com a falha, na sua avaliação.
- Se você chegou a ver dado que não é seu: diga quanto viu, e pare por aí.
O que não mandar
Seção intitulada “O que não mandar”- A chave em texto puro. Nem no corpo do e-mail, nem em captura de tela, nem em anexo. O prefixo basta para sabermos qual chave é. Se a chave já passou por um canal que você não controla, revogue antes de escrever.
- Dado pessoal de cliente além do mínimo necessário para reproduzir.
- Anexo executável.
O que não fazer para testar
Seção intitulada “O que não fazer para testar”Não existe ambiente de teste. A API que responde é a de produção, com dado real de gente real.
- Não teste em dado de outra empresa.
- Não rode teste de carga nem varredura automática. O orçamento de chamadas por minuto e o teto de falhas de autenticação por endereço respondem 429, e esse 429 não é uma falha de segurança.
- Não use a falha para nada além de confirmar que ela existe.
O que a gente publica sobre isso
Seção intitulada “O que a gente publica sobre isso”Não publicamos prazo de resposta. Não há SLA de segurança escrito nesta página, e não vamos escrever um que não foi combinado com você. Se o seu relato tem uma data (divulgação marcada, auditoria em curso, cliente esperando), diga isso no primeiro e-mail.
Não existe programa de recompensa. Nenhum pagamento por relato, hoje.
O que a documentação garante sobre o comportamento da API está descrito nas outras páginas, e o que muda no contrato está em Versões e changelog.
Falha que não é de segurança
Seção intitulada “Falha que não é de segurança”Erro de integração, resposta que você não esperava, dúvida sobre o contrato: use o Contato do suporte. É o mesmo endereço, com outra lista do que ter em mãos.
Próximo passo
Seção intitulada “Próximo passo”- Contato: o que reunir antes de escrever sobre um erro de integração.
- Status da API: como saber se o problema é seu ou nosso.
- Boas práticas de chave: o que fazer se a chave vazou.