Turvanõrkuste avalikustamise poliitika

Palume teistel avalikustamise poliitika avaldada, seega on siin meie oma. Kui olete leidnud selle veebilehe turvanõrkuse, andke meile teada: me ei astu õiguslikke samme uurijate vastu, kes tegutsevad käesoleva poliitika piires.

See tekst on tõlge. Kui see erineb ingliskeelsest versioonist, lähtutakse ingliskeelsest versioonist.

1.Kohaldamisala

1.1

Käesolevat poliitikat kohaldatakse käesolevas jaotises loetletud süsteemide turvalisuse uurimisele, mis kuuluvad ettevõttele Osaühing Ida Portal („Haldaja“, „meie“).

1.2

Ulatusse kuuluvad:

  1. (a)veebileht securitytest.team ja selle lehed kõigis keeltes;
  2. (b)liides, mis võtab vastu vormi päringuid: https://securitytest.team/api/leads.

1.3

Ulatusse ei kuulu:

  1. (a)meie klientide süsteemid. Käesolev poliitika ei hõlma neid kunagi, olenemata sellest, mida te teate meie tööst nende heaks;
  2. (b)kolmandate isikute teenused, mida veebileht kasutab, sealhulgas majutusplatvorm ja väärkasutuse kontroll. Nende turvanõrkustest teatatakse nende haldajatele;
  3. (c)meie personali kontod mis tahes platvormil ja meie personal ise.

2.Uurimise reeglid

2.1

Uurija, kes tegutseb käesoleva poliitika alusel:

  1. (a)uurib üksnes seda, mis kuulub ulatusse;
  2. (b)ei halvenda teenuse toimimist: ei tee teenusetõkestusründeid, ei ujuta vorme üle ega skanni kiirusega, mis mõjutab kättesaadavust;
  3. (c)ei kasuta sotsiaalset manipulatsiooni, õngitsust ega füüsilist juurdepääsu;
  4. (d)ei loe, muuda ega säilita andmeid, mis ei kuulu talle. Uurija, kes on sellistele andmetele juurdepääsu saanud, lõpetab tegevuse, ei kopeeri andmeid ja teatab sellest kohe;
  5. (e)kasutab vähimat toimingut, mis turvanõrkuse tõendab;
  6. (f)annab meile mõistliku aja turvanõrkuse kõrvaldamiseks, enne kui avalikustab selle kellelegi teisele;
  7. (g)järgib talle kohaldatavat õigust.

3.Safe harbour

3.1

Olles jaotises 1 loetletud süsteemide õiguste omaja, lubame nende süsteemide uurimist, mis toimub heauskselt ja kooskõlas käesoleva poliitikaga. Luba hõlmab üksnes neid süsteeme ja üksnes toiminguid, mida käesolev poliitika lubab.

3.2

Sellise uurimise pärast me ei esita uurija kohta kuriteoteadet ega esita tema vastu tsiviilnõudeid, sealhulgas meie kasutustingimustest tulenevaid nõudeid. Kui avaliku võimu asutus või keegi teine seda küsib, kinnitame, et uurimine oli meie poolt lubatud.

3.3

Need kohustused on üksnes meie omad. Need ei seo avaliku võimu asutusi, ei hõlma kolmandate isikute süsteeme ja teenuseid, sealhulgas veebilehe kasutatavaid teenusepakkujaid, näiteks Cloudflare, Inc., ega asenda teise riigi õigust, mida uurija suhtes kohaldatakse. Uurija, kes kahtleb, kas toiming jääb käesoleva poliitika piiresse, küsib enne tegutsemist.

4.Kuidas teatada

4.1

Raport saadetakse aadressile info@securitytest.team. Ärge lisage esimesse sõnumisse üksikasju, mis võimaldavad turvanõrkust ära kasutada: vastuses anname nende jaoks turvalise kanali.

4.2

Kasulik raport sisaldab:

  1. (a)asjaomast aadressi ja parameetrit või komponenti;
  2. (b)turvanõrkuse taasesitamise samme alates puhtast olekust;
  3. (c)seda, mida ründaja võiks saavutada;
  4. (d)uurija enda hinnangut raskusastmele, kui see on olemas.

4.3

Meie kontaktandmete masinloetav versioon on avaldatud aadressil https://securitytest.team/.well-known/security.txt.

4.4

Turvanõrkusest tarkvaras või kolmanda isiku teenuses, mida kasutavad paljud, saab teatada ka Riigi Infosüsteemi Ametile kui Eesti koordinaatorile koordineeritud turvanõrkuste avalikustamisel, soovi korral anonüümselt (küberturvalisuse seaduse § 5 lõike 3 punkt 4 ja § 8¹ lõige 2).

5.Mida te võite oodata

5.1

Uurija, kes on raporti saatnud, saab:

  1. (a)kinnituse kättesaamise kohta 3 tööpäeva jooksul;
  2. (b)raporti hinnangu ja ausa vastuse ka siis, kui me sellega ei nõustu;
  3. (c)teabe paranduse kohta, kui see on kasutusele võetud;
  4. (d)avaliku tänuavalduse, kui uurija seda soovib.

5.2

Selle veebilehe kohta saadetud raportite eest me preemiaid ei maksa. Käesolev poliitika on avalikustamise poliitika, mitte bug bounty programm.

5.3

Uurija isikuandmeid töödeldakse kooskõlas privaatsuspoliitikaga, milles on nimetatud nende saajad. Me ei avalda uurija isikut kellelegi teisele ilma uurija nõusolekuta, välja arvatud juhul, kui seadus seda nõuab.