Motorline Electrocelos, S.A. — Programa de Divulgação de Vulnerabilidades
{{ t.statusOk }} {{ t.statusSlow }}
Motorline Professional
Programa de Divulgação de Vulnerabilidades Vulnerability Disclosure Program

Ajude-nos a manter os nossos produtos seguros

A Motorline Electrocelos, S.A. desenvolve automatismos e dispositivos ligados — gateways, sensores, a aplicação MCONNECT e os serviços associados. Se encontrou uma vulnerabilidade de segurança num produto ou serviço nosso, queremos saber. Esta página explica como reportar e o que pode esperar de nós.

Help us keep our products secure

Motorline Electrocelos, S.A. designs gate and door automation and connected devices — gateways, sensors, the MCONNECT app and associated services. If you have found a security vulnerability in one of our products or services, we want to know. This page explains how to report it and what to expect from us.

{{ t.heroCta }}
{{ t.pillAck }} {{ t.pillDisc }} {{ t.pillSafe }} {{ t.pillAnon }}

Como funciona

Três passos, um único canal. Sem registo, sem esperas sem resposta, sem ambiguidade legal.

1

Envia o reporte

Use o formulário desta página, com anexos se os tiver, ou escreva-nos por email. Pode reportar anonimamente.

2

Recebe uma referência

O reporte entra imediatamente na fila da equipa de segurança e recebe uma referência. Acusamos a receção em 72 horas.

3

Corrigimos e damos crédito

Mantemo-lo informado até à correção, publicamos o aviso de segurança e creditamo-lo se assim o desejar.

How it works

Three steps, one channel. No account, no chasing, no legal ambiguity.

1

You send the report

Use the form on this page, with attachments if you have them, or email us. You may report anonymously.

2

You get a reference

Your report goes straight into the security team's queue and you receive a reference. We acknowledge receipt within 72 hours.

3

We fix it, and credit you

We keep you informed through remediation, publish the security advisory and credit you if you wish.

Âmbito

Esta política aplica-se a todos os produtos e serviços com elementos digitais colocados no mercado pela Motorline, ou comercializados sob a sua marca, independentemente da gama ou do modelo.

Equipamentos

Produtos com firmware ou software embebido: automatismos, controladores, gateways, sensores, acessórios e periféricos de comunicação.

Aplicações

Aplicações móveis e de desktop disponibilizadas pela Motorline, incluindo a MCONNECT.

Plataformas e APIs

Plataformas, serviços de nuvem e interfaces de programação que suportam os produtos.

Websites e portais

Websites, portais e domínios operados pela Motorline.

Componentes de terceiros

Software de terceiros integrado nos nossos produtos, na medida em que afete a segurança destes.

Fora de âmbito

×Negação de serviço (DoS/DDoS) ou testes de carga contra infraestrutura em produção.
×Engenharia social, phishing ou ataques físicos a colaboradores, clientes ou instalações.
×Acesso, alteração ou destruição de dados de outros utilizadores, ou testes em equipamentos que não lhe pertencem.
×Spam, serviços de terceiros que não controlamos e relatórios de ferramentas automáticas sem prova de impacto.
Em dúvida?

Se não tiver certeza de que um alvo está dentro do âmbito, pergunte-nos antes de testar. Preferimos responder a uma pergunta a ver um sistema perturbado.

Colocar uma questão →

Scope

This policy applies to all products and services with digital elements placed on the market by Motorline, or marketed under its brand, regardless of range or model.

Equipment

Products with firmware or embedded software: automation drives, controllers, gateways, sensors, accessories and communication peripherals.

Applications

Mobile and desktop applications made available by Motorline, including MCONNECT.

Platforms and APIs

Platforms, cloud services and application programming interfaces that support the products.

Websites and portals

Websites, portals and domains operated by Motorline.

Third-party components

Third-party software integrated in our products, insofar as it affects their security.

Out of scope

×Denial-of-service (DoS/DDoS) or load testing against production infrastructure.
×Social engineering, phishing or physical attacks against staff, customers or premises.
×Accessing, modifying or destroying other users' data, or testing devices you do not own.
×Spam, third-party services we do not control, and automated scanner output without proof of impact.
Not sure?

If you are unsure whether a target is in scope, ask us before testing. We would rather answer a question than see a system disrupted.

Ask a scope question →

Os nossos compromissos

Saberá sempre em que ponto está o seu reporte.

1

Acusação de receção

Confirmamos que recebemos o seu reporte.

72 horas
2

Triagem e confirmação

Validamos a vulnerabilidade e informamo-lo do resultado e da severidade atribuída.

Após a triagem
3

Atualizações regulares

Mantemo-lo informado sobre o progresso da correção.

Em curso
4

Divulgação coordenada

Publicamos o aviso de segurança e coordenamos consigo o momento da divulgação.

90 dias, como regra
Nota O prazo pode ser encurtado se a vulnerabilidade estiver a ser ativamente explorada, ou alargado por acordo mútuo quando a correção o exija. Cumprimos as obrigações legais de notificação à ENISA e ao CSIRT nacional quando aplicável, sem revelar a sua identidade. As atualizações de segurança são gratuitas.

Our commitments

You will always know where your report stands.

1

Acknowledgement

We confirm that your report has been received.

72 hours
2

Triage and confirmation

We validate the vulnerability and inform you of the outcome and assigned severity.

After triage
3

Regular updates

We keep you informed of remediation progress.

Ongoing
4

Coordinated disclosure

We publish the security advisory and agree the timing with you.

90 days as a rule
Note This period may be shortened if the vulnerability is being actively exploited, or extended by mutual agreement when the fix requires it. We fulfil our legal notification duties towards ENISA and the national CSIRT where applicable, without disclosing your identity. Security updates are free of charge.

{{ t.policyTitle }}

{{ t.policySub }}

{{ t.p1 }} +

A segurança dos nossos clientes é uma prioridade. Reconhecemos o papel dos investigadores de segurança e da comunidade na identificação de vulnerabilidades e comprometemo-nos a tratar cada reporte com seriedade, rapidez e transparência. Esta política enquadra-se nas obrigações da Motorline Electrocelos, S.A. enquanto fabricante ao abrigo do Regulamento (UE) 2024/2847 (Cyber Resilience Act) e segue as boas práticas da norma ISO/IEC 29147.

Our customers' security is a priority. We recognise the role of security researchers and the community in identifying vulnerabilities, and we commit to handling every report seriously, promptly and transparently. This policy is part of Motorline Electrocelos, S.A.'s obligations as a manufacturer under Regulation (EU) 2024/2847 (Cyber Resilience Act) and follows ISO/IEC 29147 good practice.

{{ t.p2 }} +

Aplica-se a todos os produtos e serviços com elementos digitais colocados no mercado pela Motorline, ou comercializados sob a sua marca, independentemente da gama ou do modelo — equipamentos com firmware embebido, aplicações móveis e de desktop, plataformas, serviços de nuvem e APIs, websites e portais, e componentes de software de terceiros integrados nos produtos, na medida em que afetem a sua segurança.

A lista detalhada consta da secção Âmbito desta página. O campo "Produto ou serviço afetado" do formulário é de escrita livre: se o seu caso não se encaixar numa categoria, descreva-o.

It applies to all products and services with digital elements placed on the market by Motorline, or marketed under its brand, regardless of range or model — equipment with embedded firmware, mobile and desktop applications, platforms, cloud services and APIs, websites and portals, and third-party software components integrated in the products insofar as they affect their security.

The detailed list is in the Scope section of this page. The form's "Affected product or service" field is free text: if your case does not fit a category, describe it.

{{ t.p3 }} +

Pedimos que não realize, e não consideraremos como investigação de boa-fé:

×Ataques de negação de serviço (DoS/DDoS) ou testes de carga contra infraestrutura em produção.
×Engenharia social, phishing ou ataques físicos contra colaboradores, clientes ou instalações.
×Acesso, alteração ou destruição de dados de outros utilizadores, ou testes em equipamentos que não lhe pertencem ou para os quais não tem autorização.
×Spam, vulnerabilidades em serviços de terceiros que não controlamos, e relatórios de ferramentas automáticas sem prova de impacto.

Please do not perform the following; we will not consider it good-faith research:

×Denial-of-service (DoS/DDoS) or load testing against production infrastructure.
×Social engineering, phishing or physical attacks against staff, customers or premises.
×Accessing, modifying or destroying other users' data, or testing devices you do not own or are not authorised to test.
×Spam, vulnerabilities in third-party services we do not control, and automated scanner output without proof of impact.
{{ t.p4 }} +

Utilize o formulário desta página ou escreva para security@motorline.pt. Para reportes particularmente sensíveis pode cifrar a mensagem com a nossa chave pública. Aceitamos reportes em português, inglês e italiano.

Pode reportar de forma anónima. Deixar um contacto permite-nos, no entanto, esclarecer dúvidas, coordenar a divulgação e dar-lhe crédito.

O que incluir
01Produto ou serviço afetado e versão (firmware, app, etc.).
02Descrição clara da vulnerabilidade e da sua categoria.
03Passos para reproduzir, com provas de conceito, capturas ou registos.
04Impacto potencial e a sua estimativa de severidade (CVSS, se souber).
05A sua preferência quanto à divulgação e ao reconhecimento público.

Use the form on this page or write to security@motorline.pt. For particularly sensitive reports you may encrypt your message with our public key. We accept reports in Portuguese, English and Italian.

You may report anonymously. Leaving a contact, however, allows us to ask questions, coordinate disclosure and credit you.

What to include
01Affected product or service and version (firmware, app, etc.).
02A clear description of the vulnerability and its category.
03Steps to reproduce, with proof of concept, screenshots or logs.
04Potential impact and your severity estimate (CVSS, if known).
05Your preference regarding disclosure and public credit.
{{ t.p5 }} +

Consideramos investigação de boa-fé aquela que respeita esta política: não explora a vulnerabilidade além do estritamente necessário para a demonstrar, não acede nem altera dados de terceiros, não degrada o serviço e dá-nos tempo razoável para corrigir antes de qualquer divulgação pública.

A Motorline Electrocelos, S.A. compromete-se a não intentar ações legais contra quem investigue e reporte de boa-fé nos termos desta política, e a não comunicar o reporte às autoridades como atividade maliciosa. Se em algum momento tiver dúvidas sobre se uma ação está coberta, pare e contacte-nos primeiro.

We consider good-faith research to be research that respects this policy: it does not exploit the vulnerability beyond what is strictly necessary to demonstrate it, does not access or alter third-party data, does not degrade the service, and gives us reasonable time to fix before any public disclosure.

Motorline Electrocelos, S.A. commits not to pursue legal action against anyone who researches and reports in good faith under this policy, and not to refer the report to authorities as malicious activity. If at any point you are unsure whether an action is covered, stop and contact us first.

{{ t.p6 }} +

Quando uma correção estiver disponível, publicamos um aviso de segurança com a descrição da vulnerabilidade, os produtos e versões afetados, o impacto, a severidade e as instruções de correção. Os utilizadores são informados por email e através da aplicação MCONNECT. As atualizações de segurança são gratuitas.

Não oferecemos recompensas monetárias. Com o seu consentimento, damos crédito público aos investigadores que nos ajudam, no aviso de segurança correspondente e na nossa página de agradecimentos.

Once a fix is available, we publish a security advisory describing the vulnerability, the affected products and versions, the impact, the severity and the remediation instructions. Users are informed by email and through the MCONNECT application. Security updates are free of charge.

We do not offer monetary rewards. With your consent, we publicly credit researchers who help us, in the corresponding security advisory and on our acknowledgements page.

{{ t.p7 }} +

Os dados que nos fornecer (nome, email, organização) são utilizados exclusivamente para tratar o reporte e coordenar a divulgação, ao abrigo do RGPD, e são conservados durante o tempo necessário a esse fim e ao cumprimento das obrigações legais. Não os partilhamos com terceiros, salvo obrigação legal. Para exercer os seus direitos, contacte security@motorline.pt.

The data you provide (name, email, organisation) is used solely to handle the report and coordinate disclosure, under the GDPR, and is retained for as long as necessary for that purpose and to meet legal obligations. We do not share it with third parties except where legally required. To exercise your rights, contact security@motorline.pt.

{{ t.p8 }} +

Motorline Electrocelos, S.A.

Travessa do Sobreiro, n.º 29, 4755-474 Rio Côvo (Santa Eugénia), Barcelos, Portugal

Email: security@motorline.pt {{ t.form }}: security-report.motorline.pt/#report security.txt: security-report.motorline.pt/.well-known/security.txt

{{ t.machineTitle }}

{{ t.machineSub }}

/.well-known/security.txt
Contact: mailto:security@motorline.pt
Contact: https://security-report.motorline.pt/#report
Policy: https://security-report.motorline.pt/#policy
Encryption: https://security-report.motorline.pt/pgp-key.txt
Preferred-Languages: pt, en, it
Canonical: https://security-report.motorline.pt/.well-known/security.txt
Expires: 2027-09-04T00:00:00.000Z
{{ t.pgpKicker }}

{{ t.pgpTitle }}

{{ t.pgpBody }}

{{ t.pgpCta }} ↓
{{ t.fingerprint }}
3D19 B01D F61A FC7C 5189 B20B 4D72 5977 4765 51D4
{{ t.formKicker }}

Reportar uma vulnerabilidade

Preencha com o máximo de detalhe possível. Os campos assinalados como opcionais podem ficar em branco. No final recebe uma referência para futuras comunicações.

Reportes sensíveis

O formulário é enviado por HTTPS diretamente para a equipa de segurança. Se preferir cifrar, use a nossa chave PGP e envie por email.

Os seus dados são tratados ao abrigo do RGPD apenas para a gestão deste reporte — ver secção 10 da política.

Report a vulnerability

Fill in as much detail as you can. Fields marked optional may be left blank. You will receive a reference for future communication.

Sensitive reports

This form is sent over HTTPS directly to the security team. If you prefer encryption, use our PGP key and send it by email.

Your data is processed under the GDPR solely to handle this report — see section 10 of the policy.

{{ t.descHint }}

{{ t.filesHint }}

{{ t.hDisclosure }}

{{ t.pDisclosure }}

{{ t.hContact }}

{{ t.pContact }}

{{ t.submitNote }}

{{ t.okTitle }}

{{ t.okBody }}

{{ ref }}

{{ t.errTitle }}

{{ errMsg }}

{{ t.ctaTitle }}

{{ t.ctaBody }}

{{ t.heroCta }} security@motorline.pt