Política de Segurança
Como protegemos nossa infraestrutura e como você pode relatar problemas de segurança de forma responsável.
Compromisso com a Segurança
PhishDestroy leva a segurança a sério. Protegemos nossa infraestrutura com medidas padrão do setor e incentivamos a divulgação responsável por parte de pesquisadores de segurança.
Segurança de Infraestrutura
Implementamos várias camadas de segurança para proteger nossos sistemas e os dados que tratamos:
- Criptografia de transporte: Todas as conexões utilizam o protocolo TLS 1.2+ (HTTPS em todos os endereços). O protocolo HSTS é obrigatório, com um “max-age” de um ano, incluindo subdomínios.
- CDN & Proteção contra DDoS: Utilizamos o Cloudflare como nossa camada de mitigação contra CDN e DDoS. O Cloudflare oferece WAF (Web Application Firewall), limitação de taxa e gerenciamento de bots.
- Controles de acesso: O acesso administrativo é restrito por função, protegido por autenticação multifatorial e registrado para fins de auditoria.
- Content Security Policy: Os cabeçalhos CSP restringem as fontes de execução de scripts, mitigando ataques do tipo “XSS” e de injeção.
- Os cabeçalhos de segurança: X-Content-Type-Options, X-Frame-Options, Referrer-Policy e Permissions-Policy são definidos em todas as respostas.
- Revisões regulares: Realizamos revisões periódicas de segurança em nossa base de código, dependências e configuração da infraestrutura.
- Sanitização de entradas: Todos os relatórios de ameaças são tratados como não confiáveis. Utilizamos um ambiente de sandbox rigoroso e sanitização em várias etapas para processar indicadores maliciosos.
Divulgação Responsável
Caso você descubra uma vulnerabilidade de segurança em nossos sistemas, por favor, comunique-a de forma responsável. Para obter todos os detalhes, consulte nossa Política de Divulgação Responsável.
Como relatar uma vulnerabilidade
Para relatar um problema de segurança, envie um e-mail para abuse@phishdestroy.io. Por favor, inclua:
- Uma descrição detalhada da vulnerabilidade e de seu impacto potencial.
- Passos para reproduzir o problema, incluindo URLs, cargas úteis ou código de prova de conceito.
- Sua forma preferida de contato para acompanhamento.
Para comunicação criptografada, use nossa chave “PGP” em /.well-known/pgp-key.txt. Informações legíveis por máquina em /.well-known/security.txt.
Nossos compromissos com os pesquisadores
Quando você relatar um problema de segurança de boa-fé, nos comprometemos a:
- Confirmamos o recebimento em até 48 horas.
- Investigamos o caso imediatamente e mantemos você informado.
- Não movemos ações judiciais contra pesquisadores que ajam de boa-fé. Isso não se aplica a jurisdições sujeitas a sanções nem a operações ofensivas.
- Nós lhe daremos crédito publicamente, se você desejar (ou manteremos sua identidade anônima).
- Trabalhamos com você para definir cronogramas coordenados de divulgação.
Escopo
Esta política de segurança se aplica a:
- O site phishdestroy.io e todos os subdomínios.
- O site “Destroy API” em api.destroy.tools.
- O Domain Analyzer em analyze.destroy.tools.
- Nosso bot “Telegram” (@PhishDestroy_bot).
- Nossos sistemas de processamento e armazenamento de dados.
Fora do escopo: ataques de engenharia social contra operadores, segurança física, testes de negação de serviço e problemas em serviços de terceiros (GitHub, Telegram, Cloudflare).
Resposta a Incidentes
- Identificação: Detectar e classificar o incidente.
- Contenção: Isolar os sistemas afetados para evitar danos adicionais.
- Erradicação: Remova a ameaça e aplique a correção para a vulnerabilidade.
- Recuperação: Restaurar os serviços e verificar a integridade.
- Análise pós-incidente: Documentar as lições aprendidas e aprimorar as defesas.
Contato
- E-mail: abuse@phishdestroy.io
- PGP chave: /.well-known/pgp-key.txt
- security.txt: /.well-known/security.txt