Pažeidžiamumų atskleidimo politika

Prašome kitų skelbti pažeidžiamumų atskleidimo politiką, todėl skelbiame ir savo. Jei šioje svetainėje radote pažeidžiamumą, praneškite mums: prieš tyrėjus, kurie veikia pagal šią Politiką, teisinių veiksmų nesiimame.

Šis tekstas yra vertimas. Jei jis skiriasi nuo versijos anglų kalba, pirmenybė teikiama versijai anglų kalba.

1.Taikymo sritis

1.1

Ši Politika taikoma šiame skyriuje išvardytų bendrovės „Osaühing Ida Portal“ (toliau – Operatorius, mes) sistemų saugumo tyrimams.

1.2

Į apimtį patenka:

  1. (a)svetainė securitytest.team ir jos puslapiai visomis kalbomis;
  2. (b)sąsaja, kuri priima formos užklausas: https://securitytest.team/api/leads.

1.3

Į apimtį nepatenka:

  1. (a)mūsų klientų sistemos. Ši Politika jų niekada neapima, kad ir ką žinotumėte apie mūsų darbą jiems;
  2. (b)svetainės naudojamos trečiųjų šalių paslaugos, įskaitant prieglobos platformą ir apsaugos nuo piktnaudžiavimo patikrą. Apie jų pažeidžiamumus pranešama jų operatoriams;
  3. (c)mūsų personalo paskyros bet kurioje platformoje ir pats mūsų personalas.

2.Tyrimų taisyklės

2.1

Pagal šią Politiką veikiantis tyrėjas:

  1. (a)tiria tik tai, kas patenka į apimtį;
  2. (b)neblogina paslaugos veikimo: nevykdo paslaugos trikdymo atakų, neperkrauna formų ir neskenuoja tokiu intensyvumu, kuris paveiktų prieinamumą;
  3. (c)nenaudoja socialinės inžinerijos, sukčiavimo apsimetant (angl. phishing) ar fizinės prieigos;
  4. (d)neskaito, nekeičia ir nesaugo jam nepriklausančių duomenų. Tyrėjas, gavęs prieigą prie tokių duomenų, sustoja, jų nekopijuoja ir nedelsdamas praneša;
  5. (e)atlieka tik mažiausią veiksmą, kurio pakanka pažeidžiamumui įrodyti;
  6. (f)prieš atskleisdamas pažeidžiamumą kam nors kitam, suteikia mums protingą laiką jam pašalinti;
  7. (g)laikosi tyrėjui taikomos teisės.

3.Saugus uostas

3.1

Kaip 1 skyriuje išvardytų sistemų teisių turėtojai leidžiame tų sistemų tyrimus, atliekamus sąžiningai ir pagal šią Politiką. Leidimas apima tik tas sistemas ir tik tuos veiksmus, kuriuos leidžia ši Politika.

3.2

Dėl tokių tyrimų nepateikiame pareiškimo dėl nusikalstamos veikos ir nereiškiame tyrėjui civilinių reikalavimų, įskaitant reikalavimus pagal mūsų Naudojimo sąlygas. Jei valstybės institucija ar kas nors kitas paklausia, patvirtiname, kad tyrimus leidome mes.

3.3

Šie įsipareigojimai yra tik mūsų. Jie neįpareigoja valstybės institucijų, neapima trečiųjų šalių sistemų ir paslaugų, įskaitant svetainės naudojamus paslaugų teikėjus, pavyzdžiui, bendrovę „Cloudflare, Inc.“, ir nepakeičia kitos valstybės teisės, taikomos tyrėjui. Tyrėjas, abejojantis, ar veiksmas atitinka šią Politiką, prieš imdamasis veiksmo paklausia.

4.Kaip pranešti

4.1

Pranešimas siunčiamas adresu info@securitytest.team. Pirmajame laiške nepateikite detalių, kurios leistų pasinaudoti pažeidžiamumu: atsakydami nurodysime saugų kanalą joms perduoti.

4.2

Naudingame pranešime nurodoma:

  1. (a)susijęs adresas ir parametras ar komponentas;
  2. (b)pažeidžiamumo atkūrimo žingsniai nuo švarios būsenos;
  3. (c)ką galėtų pasiekti užpuolikas;
  4. (d)paties tyrėjo pavojingumo įvertinimas, jei jis yra.

4.3

Mūsų kontaktų kompiuterio skaitoma versija paskelbta adresu https://securitytest.team/.well-known/security.txt.

4.4

Apie trečiosios šalies programinės įrangos ar paslaugos, kuria naudojasi daugelis, pažeidžiamumą taip pat galima pranešti Estijos informacinių sistemų tarnybai (Riigi Infosüsteemi Amet), kuri yra Estijos koordinatorė koordinuoto pažeidžiamumų atskleidimo srityje, – anonimiškai, jei tyrėjas to pageidauja (Kibernetinio saugumo įstatymo 5 straipsnio 3 dalies 4 punktas ir 8¹ straipsnio 2 dalis).

5.Ko galite tikėtis

5.1

Pranešimą išsiuntęs tyrėjas gauna:

  1. (a)pranešimo gavimo patvirtinimą per 3 darbo dienas;
  2. (b)pranešimo įvertinimą ir sąžiningą atsakymą, taip pat ir tada, kai su juo nesutinkame;
  3. (c)informaciją apie pataisymą, kai jis įdiegiamas;
  4. (d)viešą padėką, jei tyrėjas jos pageidauja.

5.2

Už pranešimus apie šią svetainę atlygių nemokame. Ši Politika yra pažeidžiamumų atskleidimo politika, o ne „bug bounty“ programa.

5.3

Tyrėjo asmens duomenys tvarkomi pagal Privatumo politiką, kurioje nurodyti jų gavėjai. Be tyrėjo sutikimo jo tapatybės niekam kitam neatskleidžiame, nebent to reikalauja įstatymai.