Segurança e comunicação de vulnerabilidades
Nossa política de divulgação coordenada de vulnerabilidades.
A hafenstudios desenvolve plugins e temas para WordPress. Falhas de segurança acontecem com todo mundo que escreve software; o que importa é a rapidez e a transparência com que são tratadas. Quem encontra uma vulnerabilidade tem aqui um caminho claro e um prazo de resposta garantido.
Como comunicar uma vulnerabilidade
Envie sua comunicação para o nosso endereço de segurança:
E-mail: security@hafenstudios.com
Uma comunicação útil informa o produto afetado e sua versão, descreve como reproduzir o problema e avalia o possível impacto.
Se preferir, você pode nos escrever de forma criptografada; fornecemos uma chave mediante solicitação. Comunicações anônimas também são expressamente possíveis.
O que você pode esperar de nós
- Confirmação de recebimento em até dois dias úteis.
- Uma primeira avaliação técnica em até cinco dias úteis.
- Informação contínua sobre o andamento da correção.
- Menção como descobridor nas notas de versão, se você desejar.
O que pedimos a você
- Conceda-nos um prazo razoável para a correção antes de publicar detalhes; 90 dias é o usual.
- Não acesse dados de terceiros e não altere nem exclua nada.
- Sempre que possível, faça os testes em uma instalação própria, não em sites de terceiros.
- Não utilize ataques que prejudiquem a operação, como ataques de sobrecarga ou engenharia social.
Âmbito de aplicação
Esta política vale para todos os plugins e temas publicados pela hafenstudios, bem como para os seguintes sites:
hafenstudios.com
app.kurato.cloud
api.kurato.cloud
kurato.cloud
Não estão incluídos os serviços de terceiros integrados às nossas páginas.
Sem programa de bug bounty
No momento não pagamos recompensas. Garantimos, porém, resposta, correção e — se desejado — menção.
Quem comunica uma falha de forma responsável não precisa temer medidas judiciais de nossa parte. Consideramos as comunicações feitas dentro dessas regras uma contribuição bem-vinda à segurança.
Cyber Resilience Act
Como fabricante de produtos com elementos digitais, estamos sujeitos ao Regulamento (UE) 2024/2847. A partir de 11 de setembro de 2026, comunicaremos vulnerabilidades ativamente exploradas e incidentes graves de segurança pela plataforma prevista da ENISA, dentro dos prazos legais.
Esta página é, ao mesmo tempo, nossa política de divulgação coordenada de vulnerabilidades.
Em formato legível por máquina, o contato de segurança também está disponível em /.well-known/security.txt, conforme a RFC 9116.
Atualizado em: 1º de agosto de 2026