Skip to content

Security: aryribeiro/aws-simulator4

Security

SECURITY.md

Security Policy · Política de Segurança · Política de Seguridad

Este arquivo vale para todos os repositórios públicos de aryribeiro que não tenham um SECURITY.md próprio. This file applies to every public repository of aryribeiro that does not have its own SECURITY.md. Este archivo aplica a todos los repositorios públicos de aryribeiro que no tengan un SECURITY.md propio.


🇧🇷 Português (Brasil)

Como relatar uma vulnerabilidade

Não abra uma issue pública. Uma issue expõe o problema antes da correção e coloca em risco quem usa o app em produção.

Envie um e-mail para aryribeiro@gmail.com com o assunto [SEGURANÇA] nome-do-repositório. Inclua:

  • O repositório e a URL em produção afetados.
  • Uma descrição do problema e do impacto que você observou.
  • Os passos para reproduzir, ou uma prova de conceito mínima.
  • Se quiser crédito público na correção, diga como prefere ser citado.

O que esperar

  • Confirmo o recebimento assim que possível, normalmente em poucos dias. Sou o único mantenedor destes projetos.
  • Investigo, corrijo no repositório e o deploy em produção acontece automaticamente a partir do GitHub.
  • Aviso você quando a correção estiver no ar e, se você autorizar, cito seu nome no commit ou no README.

Escopo

  • Versão suportada: apenas a branch padrão de cada repositório, que é a que está em produção no Streamlit Community Cloud ou na Vercel. Versões antigas, forks e cópias de terceiros não são suportados.
  • Fora do escopo: engenharia social, negação de serviço, problemas nas plataformas de hospedagem (Streamlit, Vercel, GitHub) ou em bibliotecas de terceiros sem um caminho de exploração no app.

Pesquisa de boa-fé

Pesquisa feita de boa-fé, sem acessar dados de outras pessoas, sem degradar o serviço e sem divulgar o problema antes da correção é bem-vinda e não será tratada como ataque. Não há programa de recompensas. O reconhecimento é público, se você quiser.


🇺🇸 English (US)

How to report a vulnerability

Do not open a public issue. An issue exposes the problem before the fix and puts people using the app in production at risk.

Send an email to aryribeiro@gmail.com with the subject [SECURITY] repository-name. Include:

  • The affected repository and production URL.
  • A description of the problem and the impact you observed.
  • Steps to reproduce, or a minimal proof of concept.
  • If you want public credit for the fix, say how you prefer to be cited.

What to expect

  • I acknowledge receipt as soon as possible, usually within a few days. I am the sole maintainer of these projects.
  • I investigate, fix it in the repository, and the production deploy happens automatically from GitHub.
  • I let you know when the fix is live and, with your permission, credit you in the commit or README.

Scope

  • Supported version: only the default branch of each repository, which is what runs in production on Streamlit Community Cloud or Vercel. Old versions, forks and third-party copies are not supported.
  • Out of scope: social engineering, denial of service, issues in the hosting platforms (Streamlit, Vercel, GitHub) or in third-party libraries with no exploitation path in the app.

Good-faith research

Research done in good faith, without accessing other people's data, without degrading the service and without disclosing the problem before the fix, is welcome and will not be treated as an attack. There is no bounty program. Recognition is public, if you want it.


🇪🇸 Español (Latinoamérica)

Cómo reportar una vulnerabilidad

No abras un issue público. Un issue expone el problema antes de la corrección y pone en riesgo a quienes usan la app en producción.

Envía un correo a aryribeiro@gmail.com con el asunto [SEGURIDAD] nombre-del-repositorio. Incluye:

  • El repositorio y la URL en producción afectados.
  • Una descripción del problema y del impacto que observaste.
  • Los pasos para reproducirlo, o una prueba de concepto mínima.
  • Si quieres crédito público en la corrección, indica cómo prefieres ser citado.

Qué esperar

  • Confirmo la recepción lo antes posible, normalmente en pocos días. Soy el único mantenedor de estos proyectos.
  • Investigo, corrijo en el repositorio y el despliegue en producción ocurre automáticamente desde GitHub.
  • Te aviso cuando la corrección esté en línea y, si lo autorizas, cito tu nombre en el commit o en el README.

Alcance

  • Versión soportada: solo la rama predeterminada de cada repositorio, que es la que corre en producción en Streamlit Community Cloud o en Vercel. Versiones antiguas, forks y copias de terceros no tienen soporte.
  • Fuera del alcance: ingeniería social, denegación de servicio, problemas en las plataformas de hospedaje (Streamlit, Vercel, GitHub) o en bibliotecas de terceros sin una vía de explotación en la app.

Investigación de buena fe

La investigación hecha de buena fe, sin acceder a datos de otras personas, sin degradar el servicio y sin divulgar el problema antes de la corrección, es bienvenida y no será tratada como un ataque. No hay programa de recompensas. El reconocimiento es público, si lo deseas.

There aren't any published security advisories