Ten tekst jest tłumaczeniem. Jeśli różni się od wersji angielskiej, pierwszeństwo ma wersja angielska.
1.Upoważnienie
1.1
Testujemy system wyłącznie na podstawie pisemnego upoważnienia jego właściciela albo w ramach programu opublikowanego przez jego właściciela i zgodnie z zasadami tego programu.
1.2
Nie wychodzimy poza uzgodniony zakres. O ścieżce, która prowadzi poza zakres, informujemy i nie podążamy nią.
1.3
Weryfikujemy, czy osoba, która upoważnia do testu, jest do tego uprawniona.
2.Ostrożność
2.1
Wybieramy najmniej inwazyjne działanie, które wystarcza jako dowód.
2.2
Przerywamy działania, gdy ich kontynuowanie naraziłoby na ryzyko dane, dostępność lub ludzi.
2.3
Usuwamy to, co utworzyliśmy, i informujemy o każdej zmianie, którą wprowadziliśmy.
3.Poufność
3.1
To, czego dowiadujemy się o kliencie, pozostaje w zespole projektowym. Już sam fakt, że dana firma jest naszym klientem, jest poufny.
3.2
Uzyskujemy dostęp do danych osobowych wyłącznie w zakresie, w jakim wymaga tego dowód znaleziska, i nie przechowujemy tych danych.
3.3
Znaleziska ujawniamy właścicielowi systemu. Za pisemną zgodą właściciela ujawniamy je również tym, którzy usuwają podatność lub koordynują jej usunięcie, na przykład producentowi podatnego oprogramowania, albo je publikujemy. Nikomu innemu ich nie ujawniamy.
4.Uczciwość
4.1
Informujemy o tym, co udało nam się odtworzyć. Nie zawyżamy istotności znalezisk i nie ukrywamy tego, czego nie udało nam się przetestować.
4.2
Nie obiecujemy wyniku, którego nie można obiecać: nikt nie znajduje wszystkich podatności.
4.3
Mówimy wprost, gdy zapytanie wykracza poza nasze kompetencje, i odrzucamy je.
5.Uczciwa cena
5.1
Warunki, na jakich otrzymujemy zapłatę, są znane klientowi przed rozpoczęciem prac. W przypadku bezpłatnego sprawdzenia strony określają je Warunki bezpłatnego sprawdzenia bezpieczeństwa strony.
5.2
Nigdy nie badamy najpierw systemu, aby następnie przedstawić cenę właścicielowi, który o takie badanie nie prosił.
5.3
Klient, który nie kupuje raportu, nie jest nam nic winien, a to, co znaleźliśmy, pozostaje poufne.
5.4
O oznakach wskazujących, że do systemu już się włamano, informujemy jego właściciela natychmiast i bezpłatnie.
6.Niezależność i konflikty interesów
6.1
Nie pobieramy prowizji od producentów i platform, których produkty polecamy.
6.2
Nie wysyłamy zgłoszeń do programów naszej własnej platformy bug bounty ani do programów, którymi zarządzamy lub które przygotowaliśmy.
6.3
Wiedzy zdobytej w ramach projektu nie wykorzystujemy w żadnym innym celu niż ten projekt.
7.Czego nigdy nie robimy
7.1
Nigdy:
- (a)nie żądamy zapłaty za podatność znalezioną bez prośby właściciela ani nie stawiamy warunków, od których zależy poinformowanie o niej;
- (b)nie tworzymy ani nie sprzedajemy złośliwego oprogramowania ani exploitów do użycia poza testem objętym upoważnieniem;
- (c)nie uzyskujemy dostępu do kont, urządzeń ani korespondencji osób prywatnych;
- (d)nie wykorzystujemy strachu, trudnej sytuacji osobistej ani stanu zdrowia w scenariuszach socjotechnicznych;
- (e)nie wskazujemy w raporcie żadnej osoby jako przyczyny znaleziska.
8.Naruszenie Kodeksu
8.1
Każdy, kto zauważył naruszenie niniejszego Kodeksu, w naszym zespole lub poza nim, może o nim poinformować, pisząc na adres info@securitytest.team.
8.2
Naruszenie Kodeksu kończy współpracę z osobą za nie odpowiedzialną, a klient, którego ono dotyczy, zostaje o tym poinformowany.