Encontraste uma falha de segurança? Escreve-nos para security@egg-tracker.com. Agradecemos que não a tornes pública antes de a podermos corrigir.
Em resumo
- As comunicações vão para security@egg-tracker.com, em alemão ou em inglês.
- Resposta, em regra, no prazo de cinco dias úteis.
- Sem programa de recompensas — não pagamos prémios.
- Nenhum dado de utilizador nos nossos sistemas — não existe nenhum.
O que aqui é realmente atacável
O Egg-Tracker é uma app puramente local. Não há servidor, conta, início de sessão nem interface por onde os dados do ciclo pudessem sair do dispositivo. Todos os dados são guardados de forma encriptada no dispositivo e aí tratados.
O âmbito reduz-se, portanto, a exatamente duas coisas:
- a própria app (Android e iOS), incluindo o armazenamento local, a cópia de segurança e a reposição
- este site, composto por ficheiros puramente estáticos
O que não entra no âmbito: as lojas de aplicações da Google e da Apple, o nosso fornecedor de e-mail, a ligação de donativos do PayPal e tudo o resto que não nos pertence. Agradecemos que dirijas essas comunicações diretamente ao fornecedor em causa.
Como comunicar
Basta um e-mail informal para security@egg-tracker.com. Tudo o que nos poupe adivinhações ajuda:
O que está em causa (app ou site), no caso da app a versão e o sistema operativo, uma descrição dos passos para reproduzir e o que alguém poderia realmente obter com isso.
Agradecemos que não juntes dados de ciclo ou de saúde, nem dados de outras pessoas — não precisamos deles para a avaliação.
O que podes esperar
Por trás do Egg-Tracker está um empresário em nome individual, não um departamento de segurança. Por isso não prometemos nada que não possamos cumprir — mas isto cumprimos:
Recebes, em regra, no prazo de cinco dias úteis uma resposta a indicar se conseguimos reproduzir o que encontraste. Cada comunicação é avaliada por escrito: diz respeito ao Egg-Tracker, é explorável, já está a ser explorada? As falhas confirmadas são corrigidas e a correção segue numa atualização da app; avisamos-te assim que sair.
Se existir uma obrigação legal de notificação — em especial no caso de uma vulnerabilidade ativamente explorada, nos termos do Cyber Resilience Act —, informamos adicionalmente a autoridade competente, nos prazos aí previstos.
O que te pedimos
Dá-nos um prazo razoável para fechar a falha antes de a tornares pública. Não acedas aos dados de outras pessoas nem os alteres. Abdica de testes de sobrecarga e de negação de serviço contra o site, bem como de engenharia social sobre nós ou sobre terceiros.
Quem cumprir isto nada tem a temer da nossa parte: não avançamos com processos contra comunicações feitas de boa-fé e segundo estas regras.
Não existe programa de recompensas e não pagamos prémios. Se quiseres, mencionamos-te pelo nome quando referirmos a falha corrigida nas notas de versão.
Não é um canal de apoio
Este endereço destina-se exclusivamente a comunicações de segurança. As dúvidas de utilização, os erros sem relação com a segurança e os pedidos de funcionalidades vão para a página de apoio; as questões sobre os teus dados e os teus direitos para privacy@egg-tracker.com.
A versão legível por máquina destas informações está disponível segundo a RFC 9116 em /.well-known/security.txt.