Этический кодекс

Навыки, которые защищают систему, — это те же навыки, которые её ломают. Настоящий Кодекс обязателен для каждого, кто работает от имени Security Test Team, будь то работник или подрядчик.

Этот текст — перевод. Если он расходится с английской версией, применяется английская версия.

1.Разрешение

1.1

Мы тестируем систему только с письменного разрешения её владельца либо в рамках программы, опубликованной владельцем, и по правилам этой программы.

1.2

Мы остаёмся в пределах согласованного объёма. О пути, ведущем за пределы объёма, мы сообщаем, но не идём по нему.

1.3

Мы проверяем, что лицо, разрешающее тест, вправе его разрешить.

2.Осторожность

2.1

Мы выбираем наименее инвазивное действие, достаточное для доказательства.

2.2

Мы останавливаемся, когда продолжение создаёт риск для данных, доступности или людей.

2.3

Мы удаляем созданное нами и сообщаем о каждом внесённом изменении.

3.Конфиденциальность

3.1

То, что мы узнаём о заказчике, остаётся в команде проекта. Сам факт того, что компания является нашим заказчиком, конфиденциален.

3.2

Мы обращаемся к персональным данным лишь в той мере, в какой этого требует доказательство находки, и не храним их.

3.3

Находки раскрываются владельцу системы. С письменного согласия владельца они раскрываются также тем, кто устраняет уязвимость или координирует её устранение, например производителю затронутого программного обеспечения, либо публикуются. Никому другому они не раскрываются.

4.Честность

4.1

Мы сообщаем о том, что воспроизвели. Мы не завышаем критичность находки и не скрываем того, что проверить не удалось.

4.2

Мы не обещаем результата, который нельзя обещать: все уязвимости не находит никто.

4.3

Мы прямо говорим, когда запрос вне нашей компетенции, и отказываемся от него.

5.Честная цена

5.1

Условия, на которых нам платят, известны заказчику до начала работ. Для бесплатной проверки сайта их устанавливают Условия бесплатной проверки безопасности сайта.

5.2

Мы никогда не исследуем систему сначала, чтобы затем назвать цену владельцу, который об исследовании не просил.

5.3

Заказчик, который не купил отчёт, ничего нам не должен, а найденное нами остаётся конфиденциальным.

5.4

О признаках того, что система уже взломана, мы сообщаем её владельцу сразу и бесплатно.

6.Независимость и конфликт интересов

6.1

Мы не получаем комиссий от поставщиков и площадок, продукты которых рекомендуем.

6.2

Мы не направляем сообщения в программы своей площадки bug bounty и в программы, которые ведём или готовили.

6.3

Мы не используем знания, полученные в проекте, ни в каких целях, кроме этого проекта.

7.Чего мы не делаем никогда

7.1

Мы никогда:

  1. (а)не требуем оплаты за уязвимость, найденную без запроса владельца, и не ставим условий для сообщения о ней;
  2. (б)не разрабатываем и не продаём вредоносные программы и эксплойты для применения вне разрешённого теста;
  3. (в)не получаем доступ к учётным записям, устройствам и переписке частных лиц;
  4. (г)не эксплуатируем страх, личные трудности и здоровье в сценариях социальной инженерии;
  5. (д)не называем человека в отчёте причиной находки.

8.Нарушение Кодекса

8.1

Каждый, кто заметил нарушение настоящего Кодекса — в нашей команде или вне её, — может сообщить о нём по адресу info@securitytest.team.

8.2

Нарушение Кодекса прекращает сотрудничество с виновным лицом, а затронутый заказчик получает уведомление.