Denne teksten er en oversettelse. Hvis den avviker fra den engelske versjonen, gjelder den engelske versjonen.
1.Omfang
1.1
Disse retningslinjene gjelder sikkerhetsforskning på systemene til Osaühing Ida Portal («Operatøren», «vi») som er oppført i dette punktet.
1.2
Innenfor omfanget er:
- (a)nettstedet securitytest.team og sidene på alle språk;
- (b)grensesnittet som tar imot forespørslene fra skjemaet: https://securitytest.team/api/leads.
1.3
Utenfor omfanget er:
- (a)systemene til kundene våre. De omfattes aldri av disse retningslinjene, uansett hva du vet om arbeidet vårt for dem;
- (b)tredjeparters tjenester som nettstedet bruker, herunder hostingplattformen og kontrollen mot misbruk. Sårbarheter i dem rapporteres til dem som driver tjenestene;
- (c)kontoene til personellet vårt på enhver plattform, og personellet selv.
2.Regler for sikkerhetsforskning
2.1
En sikkerhetsforsker som handler etter disse retningslinjene:
- (a)undersøker bare det som er innenfor omfanget;
- (b)forringer ikke tjenesten: utfører ingen tjenestenektangrep, oversvømmer ikke skjemaene og skanner ikke med en hastighet som påvirker tilgjengeligheten;
- (c)bruker ikke sosial manipulering, phishing eller fysisk tilgang;
- (d)leser, endrer eller beholder ikke data som ikke tilhører sikkerhetsforskeren. En sikkerhetsforsker som har fått tilgang til slike data, stanser, kopierer ikke dataene og rapporterer straks;
- (e)bruker den minst omfattende handlingen som beviser sårbarheten;
- (f)gir oss rimelig tid til å utbedre sårbarheten før sikkerhetsforskeren utleverer den til noen andre;
- (g)overholder loven som gjelder for sikkerhetsforskeren.
3.Safe harbour
3.1
Som innehaver av rettighetene til systemene som er oppført i punkt 1, tillater vi sikkerhetsforskning på disse systemene som utføres i god tro og i samsvar med disse retningslinjene. Tillatelsen omfatter bare disse systemene og bare handlingene disse retningslinjene tillater.
3.2
For slik sikkerhetsforskning anmelder vi ikke sikkerhetsforskeren og fremmer ikke sivile krav mot sikkerhetsforskeren, herunder krav etter Vilkårene for bruk. Hvis en offentlig myndighet eller noen andre spør, bekrefter vi at vi har tillatt sikkerhetsforskningen.
3.3
Disse forpliktelsene er bare våre. De binder ikke offentlige myndigheter, omfatter ikke tredjeparters systemer og tjenester, herunder leverandørene nettstedet bruker, som Cloudflare, Inc., og erstatter ikke retten i en annen stat som gjelder for sikkerhetsforskeren. En sikkerhetsforsker som er i tvil om en handling er innenfor disse retningslinjene, spør før handlingen utføres.
4.Slik rapporterer du
4.1
En rapport sendes til info@securitytest.team. Ikke ta med detaljene som gjør det mulig å utnytte sårbarheten, i den første meldingen: Vi svarer med en sikker kanal for dem.
4.2
En nyttig rapport inneholder:
- (a)adressen og parameteren eller komponenten det gjelder;
- (b)stegene for å gjenskape sårbarheten fra en ren utgangstilstand;
- (c)hva en angriper kunne oppnå;
- (d)sikkerhetsforskerens egen vurdering av alvorlighetsgraden, hvis det finnes en.
4.3
Den maskinlesbare versjonen av kontaktopplysningene våre er publisert på https://securitytest.team/.well-known/security.txt.
4.4
En sårbarhet i programvare eller i en tjeneste fra en tredjepart som mange bruker, kan også rapporteres til den estiske informasjonssystemmyndigheten (Riigi Infosüsteemi Amet), som er Estlands koordinator for koordinert offentliggjøring av sårbarheter, anonymt hvis sikkerhetsforskeren ønsker det (§ 5 tredje ledd nr. 4 og § 8¹ annet ledd i cybersikkerhetsloven).
5.Hva du kan forvente
5.1
En sikkerhetsforsker som har sendt en rapport, får:
- (a)en bekreftelse på mottak innen 3 arbeidsdager;
- (b)en vurdering av rapporten og et ærlig svar, også når vi er uenige i den;
- (c)informasjon om utbedringen når den er tatt i bruk;
- (d)en offentlig kreditering, hvis sikkerhetsforskeren ønsker det.
5.2
Vi utbetaler ingen belønninger for rapporter om dette nettstedet. Disse retningslinjene er retningslinjer for sårbarhetsrapportering og ikke et bug bounty-program.
5.3
En sikkerhetsforskers personopplysninger behandles i samsvar med Personvernerklæringen, som angir mottakerne av dem. Vi utleverer ikke en sikkerhetsforskers identitet til noen andre uten sikkerhetsforskerens samtykke, med mindre loven krever det.