Última atualização A domain ordered with hosting is checked, priced and registered

Segurança

O PNLCS lida com faturamento, credenciais de clientes e integrações de pagamento de empresas de hospedagem reais. Uma falha de segurança pode afetar faturas, dados de clientes e pagamentos.

Depois do seu relato

Não abra uma issue, discussão ou tópico no fórum público para um problema de segurança.

O que esperar

  1. Em até 48 horas

    Confirmação de recebimento

    Você recebe a confirmação de que o relato chegou.

  2. Em até 5 dias úteis

    Triagem

    Uma primeira avaliação e uma classificação de gravidade.

  3. Semanalmente

    Atualizações de status

    Antes para problemas críticos.

  4. Normalmente 14 dias

    Correção lançada

    Para problemas críticos, contados a partir da confirmação.

  5. 90 dias

    Divulgação

    O prazo padrão, negociável.

Dentro do escopo

  • A aplicação: área administrativa, portal do cliente, API, workers de fila, tarefas agendadas
  • Autenticação, funções, sessões e tokens
  • Integrações com gateways de pagamento, registradores e servidores
  • Templates e views dos temas padrão
  • Scripts de instalação e atualização publicados a partir do repositório

Fora do escopo

  • Ataques que exigem acesso físico ou equivalente a root
  • Falhas em pacotes de terceiros (relate-as ao projeto original)
  • Self-XSS ou cabeçalhos ausentes sem um caminho de ataque real
  • Resultados de scanners automáticos sem impacto demonstrado
  • As instâncias de demonstração e sandbox mantidas pela Panelica
  • Forks e cópias modificadas

Proteções integradas

O que o PNLCS faz para manter uma instalação segura e o que você deve verificar depois de instalar.

Checklist de segurança
Acesso baseado em funções
Mais de 45 permissões granulares para a equipe.
Autenticação de dois fatores
Para a equipe e os clientes, com códigos de recuperação para a equipe.
Limite de requisições
Login, 2FA, redefinição de senha e reenvio de e-mails.
Log de atividades
Toda ação administrativa é registrada.
Ferramentas de hospedagem isoladas
Toda ação de arquivos, DNS, cron e backup é verificada contra os domínios do próprio cliente.
Provisionamento protegido
No Proxmox, o PNLCS só atua em máquinas que ele mesmo criou e marcou.

Não temos um programa de bug bounty pago, mas pesquisadores podem receber crédito no aviso de segurança e no changelog. Não tomaremos medidas contra pesquisas de boa-fé que sigam a política.