Tämä teksti on käännös. Jos se poikkeaa englanninkielisestä versiosta, englanninkielinen versio on ensisijainen.
1.Soveltamisala
1.1
Tätä Käytäntöä sovelletaan niiden yhtiön Osaühing Ida Portal (”Ylläpitäjä”, ”me”) järjestelmien tietoturvan tutkimiseen, jotka luetellaan tässä kohdassa.
1.2
Käytännön piiriin kuuluvat:
- (a)verkkosivusto securitytest.team ja sen sivut kaikilla kielillä;
- (b)rajapinta, joka vastaanottaa lomakkeen pyynnöt: https://securitytest.team/api/leads.
1.3
Käytännön ulkopuolelle jäävät:
- (a)asiakkaidemme järjestelmät. Ne eivät koskaan kuulu tämän Käytännön piiriin riippumatta siitä, mitä tiedät työstämme heille;
- (b)kolmansien osapuolten palvelut, joita verkkosivusto käyttää, mukaan lukien hosting-alusta ja väärinkäyttötarkistus. Niiden haavoittuvuuksista ilmoitetaan niiden ylläpitäjille;
- (c)henkilöstömme käyttäjätilit millä tahansa alustalla sekä henkilöstömme itse.
2.Tutkimuksen säännöt
2.1
Tämän Käytännön mukaisesti toimiva tutkija:
- (a)tutkii vain sitä, mikä kuuluu Käytännön piiriin;
- (b)ei heikennä palvelua: ei tee palvelunestohyökkäyksiä, ei kuormita lomakkeita massalähetyksillä eikä skannaa tahdilla, joka vaikuttaa saatavuuteen;
- (c)ei käytä käyttäjän manipulointia, tietojenkalastelua tai fyysistä pääsyä;
- (d)ei lue, muuta eikä säilytä tietoja, jotka eivät kuulu hänelle. Tutkija, joka on saanut pääsyn tällaisiin tietoihin, lopettaa, ei kopioi tietoja ja raportoi välittömästi;
- (e)käyttää vähäisintä toimenpidettä, jolla haavoittuvuus voidaan osoittaa;
- (f)antaa meille kohtuullisen ajan korjata haavoittuvuus ennen kuin paljastaa sen kenellekään muulle;
- (g)noudattaa häneen sovellettavaa lakia.
3.Safe harbour
3.1
Niiden oikeuksien haltijana, jotka koskevat kohdassa 1 lueteltuja järjestelmiä, annamme luvan näiden järjestelmien tutkimiseen, joka tehdään vilpittömässä mielessä ja tämän Käytännön mukaisesti. Lupa kattaa vain nämä järjestelmät ja vain ne toimet, jotka tämä Käytäntö sallii.
3.2
Tällaisen tutkimuksen vuoksi emme tee rikosilmoitusta emmekä esitä tutkijaa kohtaan yksityisoikeudellisia vaatimuksia, mukaan lukien käyttöehtojemme perusteella esitettävät vaatimukset. Jos viranomainen tai kuka tahansa muu kysyy, vahvistamme, että olemme antaneet luvan tutkimukseen.
3.3
Nämä sitoumukset ovat vain meidän. Ne eivät sido viranomaisia, eivät kata kolmansien osapuolten järjestelmiä ja palveluja, mukaan lukien verkkosivuston käyttämät palveluntarjoajat, kuten Cloudflare, Inc., eivätkä korvaa toisen valtion lakia, jota tutkijaan sovelletaan. Tutkija, joka epäilee, kuuluuko toimi tämän Käytännön piiriin, kysyy ennen kuin toimii.
4.Miten ilmoitat
4.1
Raportti lähetetään osoitteeseen info@securitytest.team. Älä sisällytä ensimmäiseen viestiin yksityiskohtia, joiden avulla haavoittuvuutta voidaan hyödyntää: vastauksessamme kerromme suojatun kanavan niitä varten.
4.2
Hyödyllinen raportti sisältää:
- (a)kyseisen osoitteen ja parametrin tai komponentin;
- (b)vaiheet haavoittuvuuden toistamiseksi puhtaasta lähtötilasta;
- (c)sen, mitä hyökkääjä voisi saavuttaa;
- (d)tutkijan oman arvion vakavuudesta, jos sellainen on.
4.3
Yhteystietojemme koneluettava versio on julkaistu osoitteessa https://securitytest.team/.well-known/security.txt.
4.4
Monien käyttämän kolmannen osapuolen ohjelmiston tai palvelun haavoittuvuudesta voi ilmoittaa myös Viron tietojärjestelmävirastolle (Riigi Infosüsteemi Amet), joka on Viron koordinaattori koordinoidussa haavoittuvuuksien julkistamisessa, nimettömänä, jos tutkija niin haluaa (kyberturvallisuuslain 5 §:n 3 momentin 4 kohta ja 8¹ §:n 2 momentti).
5.Mitä voit odottaa
5.1
Tutkija, joka on lähettänyt raportin, saa:
- (a)vastaanottokuittauksen 3 työpäivän kuluessa;
- (b)arvion raportista ja rehellisen vastauksen myös silloin, kun olemme siitä eri mieltä;
- (c)tiedon korjauksesta, kun se on otettu käyttöön;
- (d)julkisen kiitoksen, jos tutkija haluaa sellaisen.
5.2
Emme maksa palkkioita tätä verkkosivustoa koskevista raporteista. Tämä Käytäntö on ilmoittamiskäytäntö eikä bug bounty -ohjelma.
5.3
Tutkijan henkilötietoja käsitellään tietosuojaselosteen mukaisesti, ja siinä nimetään niiden vastaanottajat. Emme ilmaise tutkijan henkilöllisyyttä kenellekään muulle ilman tutkijan suostumusta, ellei laki sitä edellytä.