Como relatar um problema de segurança e o que prometemos em troca
Política de divulgação de vulnerabilidades
Escopo, porto seguro e cronogramas de resposta para relatar uma vulnerabilidade de segurança ao runnerhut.
Atualizado 2026-08-14
Se você encontrou um problema de segurança, queremos saber mais sobre ele e não iremos processá-lo por nos informar de boa fé.
Como denunciar
security@runnerhut (runnerhut.com), criptografado com nossa chave PGP publicada se a descoberta for confidencial. O mesmo endereço está listado em /.well-known/security.txt.
Com o que nos comprometemos
- Reconhecimento dentro de um dia útil
- Uma avaliação inicial com gravidade e cronograma esperado dentro de cinco dias úteis
- O progresso é atualizado pelo menos a cada dez dias úteis até a resolução
- Crédito na assessoria se quiser, e nenhum se não quiser
Porto seguro
Não iniciaremos ações legais por pesquisas conduzidas de boa fé sob esta política: testando apenas em sua própria conta, parando na prova de acesso em vez de extrair dados, não degradando o serviço para terceiros e nos dando um tempo razoável para corrigir antes de divulgar.
Fora do escopo
- Negação de serviço, volumétrica ou não
- Engenharia social de nossos funcionários ou clientes
- Descobertas que exigem acesso físico às nossas instalações
- Cabeçalhos de segurança ausentes sem impacto demonstrado
Seu próximo build pode ser duas vezes mais rápido, pela metade do preço
Comece grátis. Sair é a mesma linha, e publicamos esse diff também.