Nossa abordagem de segurança
O Staged foi projetado com segurança em mente desde o início. Seguimos as melhores práticas do setor e mantemos transparência sobre nossa postura de segurança.
Driver em modo de usuário
O Staged usa o framework IddCx da Microsoft, que roda inteiramente em modo de usuário. Sem acesso ao kernel, sem código ring-0, sem riscos no nível do sistema.
Binários assinados
Todos os binários distribuídos são assinados digitalmente. Builds não assinados acionam avisos de segurança do Windows.
Código aberto
O Staged é construído com total transparência. Documentamos exatamente o que o app faz no seu sistema — sem comportamentos ocultos, sem surpresas.
Sem acesso à rede
O Staged não precisa de acesso à internet para funcionar. Sem telemetria, sem análise, sem coleta de dados no app principal.
Relatando vulnerabilidades
Se você descobrir uma vulnerabilidade de segurança, relate-a de forma responsável. Agradecemos sua ajuda para manter o Staged e nossos usuários seguros.
Informações de contato
Envie relatos de segurança para um dos seguintes endereços:
O que relatar
- Vulnerabilidades de execução remota de código
- Problemas de escalonamento de privilégios
- Bugs de corrupção de memória
- Bypass de autenticação ou autorização
- Exposição ou vazamento de dados
- Vulnerabilidades de negação de serviço
- Problemas de segurança relacionados ao driver
Fora do escopo
- Ataques de engenharia social
- Ataques por acesso físico
- Problemas em dependências (relate à origem)
- Vulnerabilidades já conhecidas/públicas
- Problemas que exigem interação extensa do usuário
Processo de divulgação responsável
Seguimos um processo de divulgação responsável para garantir que as vulnerabilidades sejam tratadas adequadamente antes da divulgação pública.
Relatar
Envie os detalhes da vulnerabilidade para o nosso e-mail de segurança. Inclua os passos para reproduzir.
Confirmar
Confirmaremos o recebimento em até 48 horas e iniciaremos a investigação.
Investigar
Nossa equipe vai investigar e determinar a gravidade e o impacto.
Corrigir
Vamos desenvolver e testar uma correção, mantendo você informado sobre o progresso.
Lançar
A correção será lançada e o aviso de segurança publicado com crédito (se desejado).
Nossos compromissos
- Confirmar o recebimento do seu relato em até 48 horas
- Investigar e fornecer uma avaliação inicial em até 7 dias
- Manter você informado sobre nosso progresso durante todo o processo
- Dar crédito a você em nosso aviso de segurança (se desejado)
- Não tomar medidas legais contra pesquisadores de boa-fé