0Pricing
Cyber Security Academy · Aula

Ética, Divulgação Responsável e Considerações Legais

Compreenda os prazos de CVD, os riscos legais da CFAA, as boas práticas de divulgação e a coordenação com equipes de segurança.

Ética, Divulgação Responsável e Considerações Legais é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

A ética da pesquisa de segurança

A pesquisa ética de segurança melhora a segurança para todos. O princípio fundamental é: teste apenas sistemas que você esteja autorizado a testar. A autorização vem do escopo escrito em programas de recompensa por vulnerabilidades, de uma permissão explícita por escrito dos proprietários dos ativos ou da propriedade dos ativos.

Divulgação coordenada de vulnerabilidades (CVD)

CVD é o processo de relatar uma vulnerabilidade em particular ao fornecedor afetado, permitindo tempo para desenvolver e lançar uma correção antes da divulgação pública. O padrão de 90 dias (Google Project Zero) equilibra o tempo de correção do fornecedor com os direitos de divulgação do pesquisador.

Lei de Fraude e Abuso Informático (CFAA)

A CFAA dos US torna o acesso não autorizado a computadores um crime federal. O termo "autorização" é interpretado de forma ampla — mesmo que um sistema esteja acessível publicamente, acessá-lo sem permissão pode violar a CFAA. As proteções legais dos programas de recompensa por vulnerabilidades são sua principal proteção jurídica.

GDPR e acesso a dados durante a pesquisa

Acessar ou armazenar dados pessoais pertencentes a terceiros durante uma pesquisa de segurança pode violar o GDPR da EU e leis semelhantes de proteção de dados. Limite o acesso aos dados ao necessário para comprovar a vulnerabilidade. Não baixe, copie nem retenha PII de usuários.

Divulgação quando o fornecedor não responde

Se um fornecedor ignorar os relatórios após 90 dias: emita um aviso final com um novo prazo, notifique a plataforma (HackerOne ou Bugcrowd) para mediação e considere uma divulgação limitada com os detalhes técnicos ocultados. Documente todas as tentativas de contato com marcas de data e hora para sua proteção jurídica.

Responsabilidade pela prova de conceito

Publique código de PoC somente depois que o fornecedor tiver lançado uma correção e os usuários tiverem tido tempo para atualizar seus sistemas. PoCs desenvolvidas para exploração de vulnerabilidades sem correção permitem explorações em massa e prejudicam usuários reais. Pesquisadores responsáveis planejam cuidadosamente o momento da divulgação.

Como lidar com dados sensíveis encontrados

Se encontrar credenciais, PII ou outros dados sensíveis durante a pesquisa: documente o mínimo necessário para o relatório, não acesse os dados além do necessário para comprovar a vulnerabilidade, não baixe grandes volumes de dados e faça o relato prontamente. Acessar dados adicionais além da prova de conceito é antiético e potencialmente ilegal.

Leis nacionais e específicas de cada setor

As leis variam de acordo com o país: a Lei de Uso Indevido de Computadores do UK, a Diretiva NIS2 da EU e a Lei de Cibercrime da Austrália. Infraestruturas críticas (hospitais e redes elétricas) podem ter proibições adicionais de testes. Entenda o ordenamento jurídico tanto da sua jurisdição quanto da do fornecedor.

Pesquisa responsável de segurança de IA/ML

Testar sistemas de IA/ML apresenta considerações específicas: extração de modelos, geração de entradas adversariais e ataques à privacidade dos dados de treinamento. Essas técnicas podem violar as regras do programa ou a legislação de propriedade intelectual (IP), mesmo quando o modelo subjacente estiver incluído no escopo.

Criando uma estrutura de ética em pesquisa

Estrutura pessoal de ética: (1) Tenho autorização? (2) Estou minimizando os danos? (3) Estou protegendo os dados dos usuários afetados? (4) Estou seguindo as normas de divulgação? (5) Minhas ações resistiriam ao escrutínio público? Responda sim a todas antes de prosseguir.

A comunidade de pesquisadores de segurança

Organizações como o Projeto de Direitos dos Programadores da EFF fornecem recursos de defesa jurídica para pesquisadores de segurança que atuam de boa-fé. As diretrizes de divulgação de vulnerabilidades da DEF CON e o programa de recompensas por falhas na Internet representam padrões da comunidade que é importante compreender e seguir.

Verificação de conhecimentos

Qual é o prazo padrão de divulgação coordenada de vulnerabilidades (CVD) antes da divulgação pública?

Resumo

A pesquisa ética em segurança exige autorização explícita, acesso mínimo aos dados, tratamento responsável de descobertas sensíveis e divulgação coordenada que respeite tanto a segurança dos usuários quanto os direitos dos pesquisadores. Compreender a CFAA, a GDPR e as normas de divulgação protege simultaneamente os pesquisadores e o público.

Perguntas Frequentes

A aula “Ética, Divulgação Responsável e Considerações Legais” é grátis?

Sim — o texto completo de “Ética, Divulgação Responsável e Considerações Legais” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Ética, Divulgação Responsável e Considerações Legais”?

Compreenda os prazos de CVD, os riscos legais da CFAA, as boas práticas de divulgação e a coordenação com equipes de segurança. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.

Quanto tempo leva a aula “Ética, Divulgação Responsável e Considerações Legais”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Lendo Escopos e Regras de Bug Bounties
  2. Redação de Relatórios de Bugs de Alta Qualidade
  3. Encadeamento de Vulnerabilidades para Maior Impacto
  4. Ética, Divulgação Responsável e Considerações Legais
← Voltar para Cyber Security Academy