Šis teksts ir tulkojums. Ja tas atšķiras no versijas angļu valodā, noteicošā ir versija angļu valodā.
1.Atļauja
1.1
Sistēmu testējam tikai ar tās īpašnieka rakstisku atļauju vai tās īpašnieka publicētas programmas ietvaros un saskaņā ar šīs programmas noteikumiem.
1.2
Paliekam saskaņotā tvēruma robežās. Par ceļu, kas ved ārpus tvēruma, ziņojam un pa to neejam.
1.3
Pārliecināmies, ka personai, kas atļauj testu, ir tiesības to atļaut.
2.Piesardzība
2.1
Izvēlamies vismazāk traucējošo darbību, kas sniedz pierādījumu.
2.2
Apstājamies, ja turpināšana apdraudētu datus, pieejamību vai cilvēkus.
2.3
Noņemam visu, ko esam izveidojuši, un ziņojam par katru veikto izmaiņu.
3.Konfidencialitāte
3.1
Tas, ko uzzinām par klientu, paliek projekta komandā. Arī tas, ka uzņēmums ir mūsu klients, ir konfidenciāla informācija.
3.2
Personas datiem piekļūstam tikai tiktāl, cik tas nepieciešams konstatējuma pierādīšanai, un tos neglabājam.
3.3
Konstatējumus izpaužam sistēmas īpašniekam. Ar īpašnieka rakstveida piekrišanu tos izpaužam arī tiem, kas novērš ievainojamību vai koordinē tās novēršanu, piemēram, skartās programmatūras piegādātājam, vai tos publicējam. Nevienam citam tie netiek izpausti.
4.Godīgums
4.1
Ziņojam par to, ko esam reproducējuši. Nepārspīlējam konstatējuma bīstamību un neslēpjam to, ko nevarējām notestēt.
4.2
Nesolām rezultātu, ko nevar apsolīt: neviens neatrod visas ievainojamības.
4.3
Skaidri pasakām, ja pieprasījums ir ārpus mūsu kompetences, un to noraidām.
5.Taisnīga cena
5.1
Nosacījumi, ar kādiem mums maksā, klientam ir zināmi pirms darba sākuma. Bezmaksas tīmekļvietnes pārbaudei tos nosaka Bezmaksas tīmekļvietnes drošības pārbaudes noteikumi.
5.2
Nekad neizvērtējam sistēmu vispirms, lai pēc tam nosauktu cenu īpašniekam, kurš izvērtēšanu nav lūdzis.
5.3
Klients, kurš neiegādājas ziņojumu, mums neko nav parādā, un tas, ko esam atraduši, paliek konfidenciāls.
5.4
Par pazīmēm, ka sistēma jau ir kompromitēta, tās īpašniekam ziņojam nekavējoties un bez maksas.
6.Neatkarība un interešu konflikti
6.1
Neņemam komisijas maksu no piegādātājiem un platformām, kuru produktus iesakām.
6.2
Neiesniedzam ziņojumus mūsu pašu bug bounty platformas programmās un programmās, kuras pārvaldām vai esam sagatavojuši.
6.3
Projektā iegūtās zināšanas izmantojam tikai šim projektam.
7.Ko mēs nekad nedarām
7.1
Mēs nekad:
- (a)nepieprasām samaksu par ievainojamību, kas atrasta bez īpašnieka lūguma, un neizvirzām nosacījumus, lai par to ziņotu;
- (b)neizstrādājam un nepārdodam ļaunprātīgu programmatūru vai ievainojamību izmantošanas rīkus (exploits) lietošanai ārpus atļauta testa;
- (c)nepiekļūstam privātpersonu kontiem, ierīcēm vai sarakstei;
- (d)sociālās inženierijas scenārijos neizmantojam bailes, personiskas grūtības vai veselības stāvokli;
- (e)ziņojumā nenorādām personu kā konstatējuma cēloni.
8.Kodeksa pārkāpums
8.1
Ikviens, kurš pamanījis šā Kodeksa pārkāpumu mūsu komandā vai ārpus tās, var par to ziņot uz adresi info@securitytest.team.
8.2
Kodeksa pārkāpums izbeidz sadarbību ar atbildīgo personu, un attiecīgais klients tiek informēts.