Política de Divulgação Coordenada de Vulnerabilidades
Versão 1.0 - Última atualização: 02/07/2026
A RaiaWeb leva a segurança a sério e agradece o contributo de investigadores e utilizadores que comuniquem vulnerabilidades de forma responsável. Esta política cumpre o art. 13.º e o Anexo I, Parte II, do Regulamento (UE) 2024/2847 (Regulamento da Ciber-Resiliência) e aplica-se:
- Ao software TapNTable e ao respetivo serviço de verificação de licenças e atualizações;
- Aos serviços e sistemas operados pela RaiaWeb (website, Área de Cliente, infraestrutura de alojamento).
Fabricante/prestador: Alex Nabais Gomes (RaiaWeb) · NIF 268386625 · Rua da Fonte Mestre, N.º 22, 6320-637 Soito, Portugal
1. Como comunicar uma vulnerabilidade
Envie um email para security@raiaweb.pt, em português ou inglês, incluindo, na medida do possível:
- Descrição da vulnerabilidade e do impacto potencial;
- Produto/serviço e versão afetados;
- Passos para reprodução (proof of concept, se disponível);
- O seu contacto, se pretender receber atualizações (aceitamos comunicações anónimas).
2. O que pode esperar de nós
- Confirmação de receção no prazo de 3 dias úteis;
- Triagem e avaliação no prazo de 10 dias úteis, com informação sobre a validade e severidade atribuída;
- Correção sem demora injustificada, com prioridade em função da severidade; as correções de segurança do TapNTable são distribuídas gratuitamente através do mecanismo de atualizações e, em regra, separadas das atualizações de funcionalidades;
- Informação ao denunciante sobre o progresso e a resolução;
- Divulgação coordenada: após a disponibilização da correção, divulgamos a informação relevante sobre a vulnerabilidade corrigida (descrição, versões afetadas, mitigação) - pedimos que não divulgue publicamente antes da correção, propondo-se um prazo de coordenação de 90 dias, ajustável por acordo;
- Reconhecimento público do contributo, se o desejar.
3. Boa-fé (safe harbor)
Não iniciaremos qualquer ação legal contra quem investigue e comunique vulnerabilidades de boa-fé, desde que: não aceda, altere ou elimine dados de terceiros para além do estritamente indispensável à demonstração; não degrade a disponibilidade dos serviços (sem DoS, spam ou engenharia social); não explore a vulnerabilidade para além da prova de conceito; e conceda um prazo razoável de correção antes de qualquer divulgação pública.
4. Fora de âmbito
- Vulnerabilidades em serviços de terceiros (OVH, Innov4web, autoridades de certificação) - devem ser reportadas aos respetivos programas;
- Relatórios de scanners automáticos sem prova de exploração;
- Questões de configuração dos sistemas dos próprios clientes (por exemplo, instalações TapNTable ou VPS administrados pelo cliente), sem vulnerabilidade do software em si.
5. Obrigações legais de notificação
Sem prejuízo desta política, a RaiaWeb cumpre as obrigações de notificação de vulnerabilidades ativamente exploradas e de incidentes graves às autoridades competentes (CSIRT coordenador nacional e ENISA), nos termos do art. 14.º do Regulamento (UE) 2024/2847, e as obrigações de notificação de violações de dados pessoais nos termos do RGPD.
Contacto de segurança: security@raiaweb.pt · Outros assuntos: support@raiaweb.pt