Correções
Todos os números deste site são uma afirmação sobre uma ficha publicada, e uma afirmação pode estar errada: a ficha pode ter mudado, a fonte pode dizer outra coisa ou podemos simplesmente tê-la lido mal. É assim que isso é corrigido — e este é o registo de todas as vezes que já aconteceu.
Uma correção factual com uma fonte por trás é feita no dia em que chega, e a data de atualização da ficha move-se com ela. Nada espera por um lançamento.
A posição deriva da ordenação pela pontuação de segurança, por isso uma correção que altera um campo pode alterar a pontuação e reordenar o registo. Não há nenhuma versão disto em que mantemos a ordem antiga em silêncio.
Cada alteração a um campo pontuado é registada com o que era, no que se tornou e quando — e publicada no registo de alterações. Um site que pontua outros pela transparência não tem o direito de se editar a si próprio em silêncio.
O modelo pontua o estado da prova publicada, não a nossa opinião sobre um fornecedor. Por isso, uma correção tem de chegar na mesma moeda: uma fonte que possamos ler. “Isto está errado” não pode entrar no processo; “isto está errado, aqui está a página que o diz” pode ser tratado no mesmo dia.
Se encontrou uma vulnerabilidade neste site — não numa VPN que analisamos — envie-a através do terceiro formulário, Outra questão, indicando Um problema de segurança como tipo. Deixe um endereço se quiser receber uma resposta e confirmaremos a receção no prazo de dois dias úteis.
Não temos um programa de recompensas e não fingiremos o contrário, mas iremos reconhecer o seu contributo nesta página se quiser esse reconhecimento e não perseguiremos ninguém que comunique uma vulnerabilidade de boa-fé.
Se a vulnerabilidade estiver no serviço de um fornecedor e não no nosso, comunique-a ao fornecedor. Se não tiver um canal para isso, diga-nos — a ausência de um canal é, por si só, um facto sobre esse fornecedor.
Um campo, uma ficha. Ao chegar a partir de uma página de fornecedor, o campo já vem preenchido abaixo, e é possível avançar diretamente para a prova.
Se este for o próprio serviço, é possível contestar qualquer coisa na sua ficha. Duas coisas que vale a pena saber antes de escrever, porque decidem até onde isto vai.
+Um documento publicado que qualquer pessoa possa abrir — um relatório de auditoria, uma página de política, um relatório de transparência com números
+Indicar que um campo está desatualizado e apontar o que o substituiu
+Preencher um campo que registámos como unknown, que costuma ser a forma mais rápida de subir uma pontuação
−Uma garantia enviada em privado. Se não estiver publicada, não pode ser pontuada — é isso que o canal de ignorância mede
−Discordância com a própria metodologia. Esse argumento é bem-vindo, mas pertence ao modelo, não à ficha do serviço
−Um pedido para remover uma crítica, um rótulo, ou um concorrente
Não é uma alegação sobre um fornecedor — é um problema com o próprio site.
Respondemos no prazo de cinco dias úteis. Se a ficha mudar, a alteração fica registada abaixo sem qualquer nome associado — o registo mostra o que mudou, não quem pediu.