Política de Divulgação de Vulnerabilidades (VDP) da Tadano Europe Holdings GmbH
Última atualização: Data, 05.08.2026
1. Introdução e Objetivo
A segurança dos dados e sistemas de nossos clientes e usuários é de extrema importância para a Tadano Europe Holdings GmbH. Estamos continuamente empenhados em proteger nossos sistemas contra ameaças à segurança. Apesar de nossos esforços, podem ocorrer vulnerabilidades.
A presente Política de Divulgação de Vulnerabilidades (VDP) tem como objetivo oferecer aos pesquisadores de segurança e ao público um quadro claro sobre como relatar, de forma responsável, possíveis vulnerabilidades em nossos produtos, serviços e infraestrutura. Estamos convencidos de que a colaboração com a comunidade de segurança nos ajuda a tornar nossos sistemas mais seguros e a proteger melhor nossos usuários.
2. Âmbito de aplicação (Scope)
Esta diretriz se aplica a todos os sistemas, sites, aplicativos e APIs acessíveis ao público que sejam de propriedade, operados e administrados pela Tadano Europe Holdings GmbH.
O que está incluído no âmbito de aplicação?
· Todas as aplicações web e sites operados e controlados pela Tadano Europe Holdings GmbH.
· Todos os produtos (guindastes, plataformas elevatórias, peças de reposição, kits de retrofit etc.) da Tadano Europe Holdings GmbH.
· APIs disponibilizadas pela Tadano Europe Holdings GmbH.
· Infraestrutura administrada diretamente pela Tadano Europe Holdings GmbH.
O que não está incluído no escopo (Fora do Escopo)?
As seguintes atividades e tipos de vulnerabilidades estão expressamente excluídas desta diretriz e não devem ser relatadas:
- Ataques físicos a escritórios ou centros de dados.
- Engenharia social (por exemplo, phishing, vishing, smishing) contra nossos funcionários ou usuários.
· Vulnerabilidades em aplicativos ou serviços de terceiros que não sejam controlados diretamente pela Tadano Europe Holdings GmbH (por exemplo, uma vulnerabilidade em um provedor de nuvem que utilizamos ou em uma rede de mídia social que não nos pertença).
- Erros de configuração insignificantes ou vazamentos de informações que não representem uma ameaça imediata (por exemplo, números de versão de software que sejam de domínio público sem exploits conhecidos).
- Problemas de limitação de taxa inadequados (por exemplo, em formulários de login), a menos que resultem em uma vulnerabilidade crítica comprovável (por exemplo, apropriação de conta).
- Informações que estejam publicamente acessíveis e não representem uma vulnerabilidade direta.
3. Como relatar uma vulnerabilidade
Caso tenha descoberto uma possível vulnerabilidade, pedimos que a relate de forma responsável e diretamente à nossa Equipe de Resposta a Incidentes de Segurança de Produtos (PSIRT).
Envie-nos seu relato por meio do nosso formulário de contato
Você pode, se desejar, fornecer seu endereço de e-mail. Dessa forma, poderemos entrar em contato com você em caso de dúvidas ou informá-lo caso sejam necessárias mais informações sobre sua solicitação. O fornecimento desses dados é, obviamente, voluntário.
Sua notificação deve conter, no mínimo, as seguintes informações:
- Data da descoberta
- Produto e versão afetados
- Tipo de vulnerabilidade e sintomas
- Passos para reprodução (Prova de Conceito)
- Impactos relevantes para a segurança
- Indícios de exploração ativa / incidentes de segurança conhecidos
- Informações sobre o invasor (se conhecidas)
- Sugestões de contramedidas
- Opcional: seus dados de contato (endereço de e-mail)
4. Nossos compromissos com você
Se você seguir esta diretriz e relatar uma vulnerabilidade de forma responsável, nós:
- Manteremos você informado sobre o status do seu relato e comunicaremos o andamento da correção.
- Não tomaremos medidas legais contra você nem apresentaremos queixa às autoridades policiais, caso você tenha agido de boa-fé e de acordo com esta diretriz.
- Trabalharemos em estreita colaboração com você para compreender e corrigir a vulnerabilidade.
5. Suas obrigações (regras de participação)
Para possibilitar uma colaboração construtiva, solicitamos que você observe as seguintes regras:
- Não divulgar publicamente: Não publique nem compartilhe publicamente a vulnerabilidade ou detalhes sobre ela antes de a termos corrigido ou de termos acordado uma divulgação consensual.
- Impacto mínimo: Limite seus testes ao mínimo necessário para confirmar a vulnerabilidade. Não cause danos, não interrompa o serviço, não apague nem altere dados e não viole a privacidade de outros usuários.
- B Sem escalada:B Não tente explorar a vulnerabilidade além do necessário para sua confirmação. Isso inclui obter acesso root, extrair grandes volumes de dados ou explorar a vulnerabilidade para acessar outros sistemas.
- Prevenção do acesso a dados: Caso você se depare acidentalmente com dados pessoais ou confidenciais, interrompa imediatamente seus testes, não faça cópias dos dados e notifique-nos imediatamente.
- Proibição de atos ilegais: Não realize atividades que violem as leis vigentes.
- Ação de boa-fé: Esperamos que você aja de boa-fé e tenha como objetivo tornar nossos sistemas mais seguros.
6. Proteção jurídica
Queremos que você se sinta seguro ao nos relatar vulnerabilidades de segurança. Se você cumprir esta diretriz e todas as obrigações nela mencionadas, não tomaremos medidas legais contra você, não participaremos de qualquer processo judicial e não faremos denúncias às autoridades policiais em relação às atividades de pesquisa de segurança por você realizadas.
No entanto, essa garantia só se aplica se você:
- Cumprir todos os pontos desta diretriz.
- Agir de boa-fé e não causar danos nem fazer uso indevido de dados.
- Notificar a vulnerabilidade de acordo com esta diretriz.
7. Alterações nesta diretriz
Esta diretriz pode ser atualizada periodicamente sem aviso prévio. Recomendamos que você verifique esta página regularmente para se informar sobre eventuais alterações.
8. Contato
Para relatórios de segurança, utilize nosso formulário de contato.
Muito obrigado por seus esforços em nos ajudar a tornar nossos produtos e sistemas mais seguros!