Utilização Responsável
O CoreScanWP é uma ferramenta de reconhecimento. Como qualquer ferramenta, pode ser usada para o bem ou para o mal. Esta página descreve o que consideramos utilização responsável e o que não toleraremos.
O que é aceitável analisar
- Sites de que é proprietário e opera
- Sites para os quais tem autorização escrita do proprietário
- Sites que está a avaliar como parte de um processo de due diligence em que o reconhecimento é razoável
- Informação pública sobre um concorrente ou parceiro que eles próprios expõem
- A sua própria aprendizagem: explorar como o ecossistema WordPress se articula
O que não é aceitável
- Analisar sites com a intenção de encontrar e explorar vulnerabilidades que não está autorizado a corrigir
- Analisar em massa a internet para compilar listas de instalações vulneráveis
- Usar resultados de análise para identificar e visar instalações desatualizadas para qualquer acesso não sancionado
- Publicar relatórios de análise que identifiquem um site como vulnerável sem primeiro tentar uma divulgação responsável
- Contornar limites de taxa ou controlos técnicos para evadir as salvaguardas do nosso serviço
Como o CoreScanWP se mantém passivo
O CoreScanWP não faz login, não força passwords, não explora nem sonda vulnerabilidades. Apenas lê recursos que o site já serve a qualquer visitante do navegador. Especificamente:
- O HTML da página inicial e os cabeçalhos dessa resposta
- Até cinco páginas internas, descobertas através de ligações internas
- Os endpoints públicos
/wp-json/,/feed/e/readme.html - Ficheiros
readme.txtpúblicos para ~230 slugs de plugins populares - O ficheiro
style.cssdo tema
O scanner não tenta autenticação, não contorna controlos de acesso e não aciona qualquer operação que exija uma sessão autenticada.
Se encontrar uma vulnerabilidade
Se o CoreScanWP revelar um plugin ou tema vulnerável num site de que não é proprietário, divulgue de forma responsável:
- Encontre o contacto de segurança do site: consulte o rodapé ou um endereço
security@ - Descreva o achado com o identificador do CVE, a versão detetada e a versão de correção
- Dê ao operador uma janela razoável (30 a 90 dias) para corrigir antes de divulgar publicamente
- Não explore o problema, não copie dados nem passe para outros sistemas
Reportar um bug no próprio scanner
Encontrou um falso positivo, um falso negativo ou um problema de segurança no CoreScanWP? Envie um email para hello@corescanwp.com. Responderemos dentro de sete dias.