← Voltar para o início

Conformidade

A VulnBank tem orgulho de não estar em conformidade com absolutamente nada.

Nossas Certificações

Passamos por rigorosas auditorias internas (pesquisamos no Google "meu app é seguro" e clicamos em "Estou com sorte") e temos o prazer de informar o seguinte status de conformidade:

Não Conforme

OWASP Top 10

Nós não apenas falhamos no OWASP Top 10. Nós implementamos todos os 10 como recursos. Injeção SQL, XSS, SSRF, IDOR, autenticação quebrada, configuração incorreta de segurança... temos a coleção completa.

Não Conforme

PCI DSS

Os padrões da indústria de cartões de pagamento exigem armazenamento criptografado de dados sensíveis. Nós armazenamos senhas em texto puro e servimos tokens JWT do localStorage. Auditores PCI DSS são bem-vindos para chorar.

Não Conforme

GDPR

O direito ao esquecimento é tecnicamente alcançável através do endpoint de exclusão não seguro do nosso painel de administração. Qualquer um pode esquecer você. Se você queria ou não, é outra questão.

Não Conforme

SOC 2 Type II

Nossos controles de acesso consistem em um JWT que nunca expira, um painel de administração escondido atrás de uma URL adivinhável e um upload de foto de perfil que funciona como ferramenta de server-side request forgery.

Divulgação de Vulnerabilidades

Operamos uma política de divulgação completa no sentido mais literal: cada vulnerabilidade é totalmente divulgada no código-fonte através de comentários HTML úteis como <!-- Vulnerability: No CSRF protection -->. Acreditamos em facilitar a vida dos pentesters.

Resposta a Incidentes

No caso de uma violação de segurança, nosso plano de resposta a incidentes é lembrar a todos que a aplicação se chama "Vulnerable Bank" e que esse era o plano desde o início. Tempo médio de reconhecimento: imediato. Tempo médio de correção: nunca.