Para sua segurança, a sessão será encerrada em 5 minutos.
Para sua segurança, a sessão foi encerrada devido a inatividade.
Esta política tem como objetivo fornecer aos investigadores de segurança legítimos diretrizes claras para a realização de atividades de descoberta de vulnerabilidades e transmitir à Pacific Gas & Electric Company's ("PG&E") preferências de como nos enviar vulnerabilidades descobertas.
Esta política descreve que sistemas e tipos de investigação são cobertos por esta política, como nos enviar relatórios de vulnerabilidade e quanto tempo exigimos que os investigadores de segurança esperem antes de divulgarem publicamente as vulnerabilidades.
Recomendamos que entre em contacto connosco para denunciar possíveis vulnerabilidades nos nossos sistemas de acordo com os protocolos a seguir.
Se determinarmos que fez um esforço de boa fé para cumprir esta política durante a sua investigação de segurança, consideraremos que a sua investigação de segurança foi autorizada e trabalharemos consigo para entender e resolver o problema rapidamente, e a PG&E não recomendará ação legal relacionada com a sua investigação de segurança realizada de forma consistente com esta política. Espera-se que você, como sempre, cumpra todas as leis aplicáveis.
De acordo com esta política, "investigação" significa atividades nas quais:
Depois de estabelecer que existe uma vulnerabilidade, ou encontrar quaisquer dados não públicos ou confidenciais (incluindo informações de identificação pessoal, informações financeiras ou informações proprietárias ou segredos comerciais de qualquer parte), deve interromper a sua investigação e notificar-nos de imediato, e concordar em não divulgar a ninguém esta vulnerabilidade ou estes dados.
Os seguintes métodos de teste e investigação não estão autorizados:
Antes de adicionar um sistema ou serviço ao âmbito da sua investigação, certifique-se de ter permissão ou autorização para conduzir testes de segurança usando esse sistema ou serviço. Por exemplo, se usar um fornecedor de serviços geridos ou software como serviço, certifique-se de confirmar se o fornecedor autorizou explicitamente esse teste, como a confirmação de que tal autoridade existe no contrato da sua agência com o fornecedor ou se detalha a sua política publicamente disponível. Caso contrário, deve trabalhar com o fornecedor para obter autorização explícita. Se não for possível obter a autorização do fornecedor, não pode incluir esses sistemas ou serviços no âmbito da sua investigação.
Esta política aplica-se aos seguintes sistemas e serviços:
Qualquer serviço não expressamente listado acima, como qualquer serviço conectado, está excluído do âmbito desta política e não está autorizado para teste ou investigação. Além disso, quaisquer vulnerabilidades que encontre em sistemas dos nossos fornecedores estão fora do âmbito desta política e devem ser relatadas diretamente ao fornecedor de acordo com a sua política de divulgação (se houver). Se não tiver a certeza se um sistema está no âmbito ou não, entre em contacto connosco em pgecirt@pge.com antes de iniciar a sua investigação (ou no contacto de segurança para o nome de domínio do sistema listado em .gov WHOIS).
Embora desenvolvamos e mantenhamos outros sistemas ou serviços acessíveis pela Internet, o nosso desejo e expetativa são que as investigações e os testes ativos sejam realizados apenas nos sistemas e serviços cobertos pelo âmbito deste documento. Se houver um sistema específico fora do âmbito que ache que merece ser testado, entre em contacto connosco para discuti-lo primeiro. Podemos aumentar o âmbito desta política com o tempo.
As informações de vulnerabilidade enviadas de acordo com esta política serão usadas apenas para fins defensivos, para mitigar ou para corrigir vulnerabilidades. Se as suas descobertas incluírem vulnerabilidades recém-descobertas que afetam todos os utilizadores de um produto ou serviço e não apenas a PG&E, podemos partilhar o seu relatório com a Cybersecurity and Infrastructure Security Agency, onde este será tratado sob a coordenação do seu processo de divulgação de vulnerabilidade. Não partilharemos o seu nome ou informações de contacto sem a sua permissão expressa.
Para relatar uma vulnerabilidade, entre em contacto connosco em pgecirt@pge.com.
As denúncias podem ser enviadas anonimamente. Se partilhar informações de contacto, faremos o possível para acusar o recebimento da sua denúncia em até três (3) dias úteis.
Ao enviar uma denúncia de vulnerabilidade, reconhece que não tem nenhuma expetativa de pagamento e que renuncia expressamente a quaisquer reivindicações de pagamento futuras contra o governo dos Estados Unidos relacionadas com o seu envio.
Para nos ajudar a fazer a triagem e priorizar os envios, recomendamos que o seu primeiro contacto de e-mail para pgecirt@pge.com inclua:
Assim que revirmos as informações iniciais, enviaremos um e-mail encriptado para que possa responder com detalhes específicos da vulnerabilidade, incluindo uma descrição abrangente dos passos necessários para reproduzir a vulnerabilidade (scripts de prova de conceito ou capturas de ecrã são úteis).
Quando enviar uma denúncia de vulnerabilidade a este programa de acordo com esta política, comprometemo-nos a coordenar consigo da forma mais aberta e rápida possível.
A discrição sobre os pagamentos de divulgação cabe exclusivamente à PG&E, mas em nenhuma circunstância a PG&E emitirá pagamentos de divulgação para indivíduos que estão em listas de sanções ou que estão em países (por exemplo, Cuba, Irão, Coreia do Norte, Sudão e Síria) em listas de sanções.
Observe que pode haver restrições adicionais à sua capacidade de enviar vulnerabilidades divulgadas, dependendo das leis locais aplicáveis onde reside ou trabalha.
Esta política pode ser alterada e este programa pode ser cancelado a qualquer momento, e a decisão de fazer um pagamento de divulgação cabe exclusivamente à PG&E.