Polityka ujawniania podatności

Prosimy innych o publikowanie polityki ujawniania podatności, więc oto nasza. Jeżeli znajdziesz podatność tej strony internetowej, poinformuj nas: nie podejmujemy kroków prawnych wobec badaczy, którzy działają zgodnie z niniejszą Polityką.

Ten tekst jest tłumaczeniem. Jeśli różni się od wersji angielskiej, pierwszeństwo ma wersja angielska.

1.Zakres

1.1

Niniejsza Polityka ma zastosowanie do badań bezpieczeństwa systemów spółki Osaühing Ida Portal (dalej „Operator”, „my”) wymienionych w niniejszym punkcie.

1.2

Zakresem objęte są:

  1. (a)strona internetowa securitytest.team i jej podstrony we wszystkich językach;
  2. (b)interfejs, który przyjmuje zapytania z formularza: https://securitytest.team/api/leads.

1.3

Zakresem nie są objęte:

  1. (a)systemy naszych klientów. Niniejsza Polityka nigdy ich nie obejmuje, niezależnie od tego, co wiesz o naszej pracy dla nich;
  2. (b)usługi osób trzecich, z których korzysta strona internetowa, w tym platforma hostingowa i weryfikacja chroniąca przed nadużyciami. Podatności w nich zgłasza się ich operatorom;
  3. (c)konta naszego personelu na jakiejkolwiek platformie oraz sam nasz personel.

2.Zasady prowadzenia badań

2.1

Badacz, który działa na podstawie niniejszej Polityki:

  1. (a)bada wyłącznie to, co jest objęte zakresem;
  2. (b)nie pogarsza działania serwisu: nie przeprowadza ataków typu odmowa usługi (DoS), nie wysyła masowo formularzy i nie skanuje z częstotliwością, która wpływa na dostępność;
  3. (c)nie stosuje socjotechniki, phishingu ani dostępu fizycznego;
  4. (d)nie odczytuje, nie zmienia ani nie przechowuje danych, które do niego nie należą. Badacz, który uzyskał dostęp do takich danych, przerywa działania, nie kopiuje tych danych i natychmiast to zgłasza;
  5. (e)ogranicza się do minimum działań niezbędnych do wykazania podatności;
  6. (f)daje nam rozsądny czas na usunięcie podatności, zanim ujawni ją komukolwiek innemu;
  7. (g)przestrzega prawa, które ma do niego zastosowanie.

3.Safe harbor

3.1

Jako podmiot, któremu przysługują prawa do systemów wymienionych w punkcie 1, upoważniamy do prowadzenia badań tych systemów w dobrej wierze i zgodnie z niniejszą Polityką. To upoważnienie obejmuje wyłącznie te systemy i wyłącznie działania, na które zezwala niniejsza Polityka.

3.2

W odniesieniu do takich badań nie składamy zawiadomienia o podejrzeniu popełnienia przestępstwa i nie dochodzimy od badacza roszczeń cywilnoprawnych, w tym roszczeń wynikających z naszych Warunków korzystania. Jeżeli organ władzy publicznej lub ktokolwiek inny o to zapyta, potwierdzamy, że badania były prowadzone za naszym upoważnieniem.

3.3

Te zobowiązania wiążą wyłącznie nas. Nie wiążą organów władzy publicznej, nie obejmują systemów i usług osób trzecich, w tym dostawców, z których usług korzysta strona internetowa, takich jak Cloudflare, Inc., i nie zastępują prawa innego państwa, które ma zastosowanie do badacza. Badacz, który ma wątpliwości, czy dane działanie mieści się w granicach niniejszej Polityki, pyta o to przed jego podjęciem.

4.Jak zgłosić podatność

4.1

Zgłoszenie należy wysłać na adres info@securitytest.team. W pierwszej wiadomości nie podawaj szczegółów, które pozwalają wykorzystać podatność: w odpowiedzi wskażemy bezpieczny kanał do ich przekazania.

4.2

Przydatne zgłoszenie zawiera:

  1. (a)adres oraz parametr lub komponent, którego dotyczy podatność;
  2. (b)kroki odtworzenia podatności od stanu początkowego;
  3. (c)to, co mógłby osiągnąć atakujący;
  4. (d)ocenę istotności dokonaną przez samego badacza, jeżeli taka ocena istnieje.

4.3

Wersja naszych danych kontaktowych przeznaczona do odczytu maszynowego jest opublikowana pod adresem https://securitytest.team/.well-known/security.txt.

4.4

Podatność w oprogramowaniu lub w usłudze osoby trzeciej, z których korzysta wielu użytkowników, można zgłosić również estońskiemu Urzędowi Systemów Informacyjnych (Riigi Infosüsteemi Amet), który pełni w Estonii funkcję koordynatora skoordynowanego ujawniania podatności; jeżeli badacz sobie tego życzy, zgłoszenie może być anonimowe (§ 5 ust. 3 pkt 4 i § 8¹ ust. 2 estońskiej ustawy o cyberbezpieczeństwie).

5.Czego możesz oczekiwać

5.1

Badacz, który wysłał zgłoszenie, otrzymuje:

  1. (a)potwierdzenie otrzymania zgłoszenia w ciągu 3 dni roboczych;
  2. (b)ocenę zgłoszenia i szczerą odpowiedź, także wtedy, gdy się z nim nie zgadzamy;
  3. (c)informację o usunięciu podatności po wdrożeniu poprawki;
  4. (d)publiczne podziękowanie, jeżeli badacz sobie tego życzy.

5.2

Za zgłoszenia dotyczące tej strony internetowej nie wypłacamy nagród. Niniejsza Polityka jest polityką ujawniania podatności, a nie programem bug bounty.

5.3

Dane osobowe badacza są przetwarzane zgodnie z Polityką prywatności, która wskazuje ich odbiorców. Nie ujawniamy tożsamości badacza nikomu innemu bez jego zgody, chyba że wymaga tego prawo.