Политика раскрытия уязвимостей

Мы просим других публиковать политику раскрытия — вот наша. Если вы нашли уязвимость на этом сайте, сообщите нам: исследователей, действующих в рамках настоящей Политики, мы не преследуем.

Этот текст — перевод. Если он расходится с английской версией, применяется английская версия.

1.Объём

1.1

Настоящая Политика применяется к исследованию безопасности систем Osaühing Ida Portal (далее — «Оператор», «мы»), перечисленных в настоящем разделе.

1.2

В объём входят:

  1. (а)сайт securitytest.team и его страницы на всех языках;
  2. (б)интерфейс, принимающий заявки формы: https://securitytest.team/api/leads.

1.3

В объём не входят:

  1. (а)системы наших заказчиков. Настоящая Политика на них не распространяется никогда, что бы вы ни знали о нашей работе для них;
  2. (б)сервисы третьих лиц, которые использует сайт, включая платформу размещения и проверку от злоупотреблений. Об уязвимостях в них сообщается их поставщикам;
  3. (в)учётные записи нашего персонала на любых площадках и сам персонал.

2.Правила исследования

2.1

Исследователь, действующий в рамках настоящей Политики:

  1. (а)исследует только то, что входит в объём;
  2. (б)не ухудшает работу сервиса: не проводит атак на отказ в обслуживании, не перегружает формы массовыми отправками и не сканирует с частотой, влияющей на доступность;
  3. (в)не применяет социальную инженерию, фишинг и физический доступ;
  4. (г)не читает, не изменяет и не хранит данные, которые ему не принадлежат. Исследователь, получивший доступ к таким данным, останавливается, не копирует их и сразу сообщает;
  5. (д)применяет наименьшее действие, доказывающее уязвимость;
  6. (е)даёт нам разумный срок на устранение уязвимости, прежде чем раскрывать её кому-либо ещё;
  7. (ж)соблюдает право, применимое к исследователю.

3.Защита исследователя

3.1

Как обладатель прав на системы, перечисленные в разделе 1, мы разрешаем исследование этих систем, проводимое добросовестно и в соответствии с настоящей Политикой. Разрешение распространяется только на эти системы и только на действия, которые допускает настоящая Политика.

3.2

В отношении такого исследования мы не подаём заявлений о преступлении и не предъявляем к исследователю гражданско-правовых требований, в том числе требований на основании наших Условий использования. Если орган власти или кто-либо иной обратится к нам с вопросом, мы подтвердим, что исследование было нами разрешено.

3.3

Эти обязательства — только наши. Они не связывают органы государственной власти, не распространяются на системы и сервисы третьих лиц, в том числе на поставщиков, услугами которых пользуется сайт, например Cloudflare, Inc., и не заменяют право другого государства, применимое к исследователю. Исследователь, который сомневается, укладывается ли действие в настоящую Политику, спрашивает до того, как действовать.

4.Как сообщить

4.1

Сообщение направляется по адресу info@securitytest.team. Не включайте в первое сообщение подробности, позволяющие эксплуатировать уязвимость: в ответ мы предложим для них защищённый канал.

4.2

Полезное сообщение содержит:

  1. (а)адрес и затронутый параметр или компонент;
  2. (б)шаги воспроизведения уязвимости с чистого состояния;
  3. (в)чего может добиться злоумышленник;
  4. (г)собственную оценку критичности, если она есть у исследователя.

4.3

Машиночитаемая версия наших контактов опубликована по адресу https://securitytest.team/.well-known/security.txt.

4.4

Об уязвимости в программном обеспечении или сервисе третьего лица, которыми пользуются многие, можно также сообщить Департаменту государственной инфосистемы Эстонии (Riigi Infosüsteemi Amet) — эстонскому координатору скоординированного раскрытия уязвимостей, — при желании исследователя анонимно (§ 5(3)(4) и § 8¹(2) Закона о кибербезопасности).

5.Чего ожидать от нас

5.1

Исследователь, направивший сообщение, получает:

  1. (а)подтверждение получения в течение 3 рабочих дней;
  2. (б)оценку сообщения и честный ответ — в том числе если мы с ним не согласны;
  3. (в)сведения об исправлении, когда оно развёрнуто;
  4. (г)публичную благодарность, если исследователь этого желает.

5.2

За сообщения об этом сайте мы не выплачиваем вознаграждений. Настоящая Политика является политикой раскрытия, а не программой bug bounty.

5.3

Персональные данные исследователя обрабатываются в соответствии с Политикой конфиденциальности, в которой названы их получатели. Мы не раскрываем личность исследователя кому-либо ещё без его согласия, если этого не требует закон.