Ievainojamību atklāšanas politika

Mēs aicinām citus publicēt atklāšanas politiku, tāpēc šeit ir mūsējā. Ja atradāt ievainojamību šajā tīmekļvietnē, ziņojiet mums: mēs nevēršamies pret pētniekiem, kas rīkojas saskaņā ar šo Politiku.

Šis teksts ir tulkojums. Ja tas atšķiras no versijas angļu valodā, noteicošā ir versija angļu valodā.

1.Tvērums

1.1

Šī Politika attiecas uz to Osaühing Ida Portal („Operators”, „mēs”) sistēmu drošības izpēti, kas uzskaitītas šajā sadaļā.

1.2

Tvērumā ietilpst:

  1. (a)tīmekļvietne securitytest.team un tās lapas visās valodās;
  2. (b)saskarne, kas saņem veidlapas pieteikumus: https://securitytest.team/api/leads.

1.3

Ārpus tvēruma ir:

  1. (a)mūsu klientu sistēmas. Uz tām šī Politika nekad neattiecas neatkarīgi no tā, ko jūs zināt par mūsu darbu to labā;
  2. (b)trešo personu pakalpojumi, ko izmanto tīmekļvietne, tostarp mitināšanas platforma un pārbaude pret ļaunprātīgu izmantošanu. Par ievainojamībām tajos ziņo to operatoriem;
  3. (c)mūsu personāla konti jebkurā platformā un pats mūsu personāls.

2.Izpētes noteikumi

2.1

Pētnieks, kas rīkojas saskaņā ar šo Politiku:

  1. (a)pēta tikai to, kas ietilpst tvērumā;
  2. (b)nepasliktina pakalpojuma darbību: neveic pakalpojuma atteices uzbrukumus, nepārpludina veidlapas un neveic skenēšanu ar tādu intensitāti, kas ietekmē pieejamību;
  3. (c)neizmanto sociālo inženieriju, pikšķerēšanu vai fizisku piekļuvi;
  4. (d)nelasa, negroza un neglabā datus, kas pētniekam nepieder. Pētnieks, kurš ir ieguvis piekļuvi šādiem datiem, pārtrauc darbības, nekopē datus un nekavējoties par to ziņo;
  5. (e)izmanto mazāko darbību, kas pierāda ievainojamību;
  6. (f)dod mums saprātīgu laiku ievainojamības novēršanai, pirms to izpauž kādam citam;
  7. (g)ievēro pētniekam piemērojamos tiesību aktus.

3.Drošā osta

3.1

Mēs kā 1. sadaļā uzskaitīto sistēmu tiesību turētājs atļaujam šo sistēmu izpēti, kas veikta godprātīgi un saskaņā ar šo Politiku. Atļauja attiecas tikai uz šīm sistēmām un tikai uz darbībām, kuras šī Politika atļauj.

3.2

Par šādu izpēti mēs neiesniedzam tiesībaizsardzības iestādēm iesniegumu par noziedzīgu nodarījumu un neceļam pret pētnieku civiltiesiskas prasības, tostarp prasības, kas pamatotas ar mūsu Lietošanas noteikumiem. Ja publiska iestāde vai kāds cits jautā, apstiprinām, ka izpēte bija mūsu atļauta.

3.3

Šīs apņemšanās ir tikai mūsu. Tās nav saistošas publiskām iestādēm, neattiecas uz trešo personu sistēmām un pakalpojumiem, tostarp tīmekļvietnes izmantotajiem pakalpojumu sniedzējiem, piemēram, Cloudflare, Inc., un neaizstāj citas valsts tiesību aktus, kas piemērojami pētniekam. Pētnieks, kurš šaubās, vai kāda darbība atbilst šai Politikai, pirms rīcības jautā mums.

4.Kā ziņot

4.1

Ziņojumu sūta uz adresi info@securitytest.team. Pirmajā ziņā neiekļaujiet detaļas, kas ļauj izmantot ievainojamību uzbrukumā: atbildē norādām drošu kanālu to nodošanai.

4.2

Noderīgā ziņojumā ir:

  1. (a)attiecīgā adrese un parametrs vai komponents;
  2. (b)ievainojamības reproducēšanas soļi no tīra stāvokļa;
  3. (c)tas, ko varētu panākt uzbrucējs;
  4. (d)pētnieka paša bīstamības novērtējums, ja tāds ir.

4.3

Mūsu kontaktinformācijas mašīnlasāmā versija ir publicēta adresē https://securitytest.team/.well-known/security.txt.

4.4

Par ievainojamību trešās personas programmatūrā vai pakalpojumā, ko izmanto daudzi, var ziņot arī Igaunijas Informācijas sistēmu iestādei (Riigi Infosüsteemi Amet), kas ir Igaunijas koordinators koordinētai ievainojamību atklāšanai, un pēc pētnieka vēlēšanās – anonīmi (Kiberdrošības likuma 5. panta 3. daļas 4. punkts un 8¹. panta 2. daļa).

5.Ko jūs varat sagaidīt

5.1

Pētnieks, kurš nosūtījis ziņojumu, saņem:

  1. (a)saņemšanas apstiprinājumu 3 darbdienu laikā;
  2. (b)ziņojuma novērtējumu un godīgu atbildi, arī tad, ja mēs tam nepiekrītam;
  3. (c)informāciju par labojumu, kad tas ir ieviests;
  4. (d)publisku pateicību, ja pētnieks to vēlas.

5.2

Par ziņojumiem par šo tīmekļvietni atlīdzības nemaksājam. Šī Politika ir ievainojamību atklāšanas politika, nevis bug bounty programma.

5.3

Pētnieka personas dati tiek apstrādāti saskaņā ar Privātuma politiku, kurā norādīti to saņēmēji. Pētnieka identitāti nevienam citam neizpaužam bez pētnieka piekrišanas, ja vien to neprasa likums.