Этот текст — перевод. Если он расходится с английской версией, применяется английская версия.
1.Объём
1.1
Настоящая Политика применяется к исследованию безопасности систем Osaühing Ida Portal (далее — «Оператор», «мы»), перечисленных в настоящем разделе.
1.2
В объём входят:
- (а)сайт securitytest.team и его страницы на всех языках;
- (б)интерфейс, принимающий заявки формы: https://securitytest.team/api/leads.
1.3
В объём не входят:
- (а)системы наших заказчиков. Настоящая Политика на них не распространяется никогда, что бы вы ни знали о нашей работе для них;
- (б)сервисы третьих лиц, которые использует сайт, включая платформу размещения и проверку от злоупотреблений. Об уязвимостях в них сообщается их поставщикам;
- (в)учётные записи нашего персонала на любых площадках и сам персонал.
2.Правила исследования
2.1
Исследователь, действующий в рамках настоящей Политики:
- (а)исследует только то, что входит в объём;
- (б)не ухудшает работу сервиса: не проводит атак на отказ в обслуживании, не перегружает формы массовыми отправками и не сканирует с частотой, влияющей на доступность;
- (в)не применяет социальную инженерию, фишинг и физический доступ;
- (г)не читает, не изменяет и не хранит данные, которые ему не принадлежат. Исследователь, получивший доступ к таким данным, останавливается, не копирует их и сразу сообщает;
- (д)применяет наименьшее действие, доказывающее уязвимость;
- (е)даёт нам разумный срок на устранение уязвимости, прежде чем раскрывать её кому-либо ещё;
- (ж)соблюдает право, применимое к исследователю.
3.Защита исследователя
3.1
Как обладатель прав на системы, перечисленные в разделе 1, мы разрешаем исследование этих систем, проводимое добросовестно и в соответствии с настоящей Политикой. Разрешение распространяется только на эти системы и только на действия, которые допускает настоящая Политика.
3.2
В отношении такого исследования мы не подаём заявлений о преступлении и не предъявляем к исследователю гражданско-правовых требований, в том числе требований на основании наших Условий использования. Если орган власти или кто-либо иной обратится к нам с вопросом, мы подтвердим, что исследование было нами разрешено.
3.3
Эти обязательства — только наши. Они не связывают органы государственной власти, не распространяются на системы и сервисы третьих лиц, в том числе на поставщиков, услугами которых пользуется сайт, например Cloudflare, Inc., и не заменяют право другого государства, применимое к исследователю. Исследователь, который сомневается, укладывается ли действие в настоящую Политику, спрашивает до того, как действовать.
4.Как сообщить
4.1
Сообщение направляется по адресу info@securitytest.team. Не включайте в первое сообщение подробности, позволяющие эксплуатировать уязвимость: в ответ мы предложим для них защищённый канал.
4.2
Полезное сообщение содержит:
- (а)адрес и затронутый параметр или компонент;
- (б)шаги воспроизведения уязвимости с чистого состояния;
- (в)чего может добиться злоумышленник;
- (г)собственную оценку критичности, если она есть у исследователя.
4.3
Машиночитаемая версия наших контактов опубликована по адресу https://securitytest.team/.well-known/security.txt.
4.4
Об уязвимости в программном обеспечении или сервисе третьего лица, которыми пользуются многие, можно также сообщить Департаменту государственной инфосистемы Эстонии (Riigi Infosüsteemi Amet) — эстонскому координатору скоординированного раскрытия уязвимостей, — при желании исследователя анонимно (§ 5(3)(4) и § 8¹(2) Закона о кибербезопасности).
5.Чего ожидать от нас
5.1
Исследователь, направивший сообщение, получает:
- (а)подтверждение получения в течение 3 рабочих дней;
- (б)оценку сообщения и честный ответ — в том числе если мы с ним не согласны;
- (в)сведения об исправлении, когда оно развёрнуто;
- (г)публичную благодарность, если исследователь этого желает.
5.2
За сообщения об этом сайте мы не выплачиваем вознаграждений. Настоящая Политика является политикой раскрытия, а не программой bug bounty.
5.3
Персональные данные исследователя обрабатываются в соответствии с Политикой конфиденциальности, в которой названы их получатели. Мы не раскрываем личность исследователя кому-либо ещё без его согласия, если этого не требует закон.