Etisk kod

De färdigheter som skyddar ett system är desamma som behövs för att bryta sig in i det. Denna Kod binder alla som arbetar för Security Test Team, oavsett om de är anställda eller uppdragstagare.

Den här texten är en översättning. Om den avviker från den engelska versionen gäller den engelska versionen.

1.Tillstånd

1.1

Vi testar ett system endast med skriftligt tillstånd från dess ägare, eller inom ett program som dess ägare har publicerat och enligt reglerna för det programmet.

1.2

Vi håller oss inom den avtalade omfattningen. En väg som leder utanför omfattningen rapporteras och följs inte.

1.3

Vi verifierar att den person som ger tillstånd till ett test har rätt att göra det.

2.Försiktighet

2.1

Vi väljer den minst ingripande åtgärd som bevisar det som ska bevisas.

2.2

Vi stoppar när en fortsättning skulle utsätta data, tillgänglighet eller människor för risk.

2.3

Vi tar bort det som vi har skapat och rapporterar varje ändring som vi har gjort.

3.Sekretess

3.1

Det som vi får veta om en kund stannar inom uppdragets team. Att ett företag är vår kund är i sig konfidentiellt.

3.2

Vi kommer åt personuppgifter endast i den utsträckning som beviset för ett fynd kräver och behåller dem inte.

3.3

Fynd lämnas ut till systemets ägare. Med ägarens skriftliga samtycke lämnas de också ut till dem som åtgärdar sårbarheten eller samordnar åtgärdandet, till exempel leverantören av den berörda programvaran, eller offentliggörs. De lämnas inte ut till någon annan.

4.Ärlighet

4.1

Vi rapporterar det som vi har återskapat. Vi överdriver inte ett fynds allvarlighetsgrad och döljer inte det som vi inte kunde testa.

4.2

Vi lovar inget resultat som inte kan utlovas: ingen hittar varje sårbarhet.

4.3

Vi säger rakt ut när en förfrågan ligger utanför vår kompetens, och vi avböjer den.

5.Rättvist pris

5.1

Villkoren för hur vi får betalt är kända för kunden innan arbetet börjar. För den kostnadsfria kontrollen av webbplatsen fastställs de i villkoren för gratis säkerhetskontroll av webbplats.

5.2

Vi granskar aldrig först ett system för att sedan nämna ett pris för en ägare som inte har bett om granskningen.

5.3

En kund som inte köper en rapport är inte skyldig oss något, och det som vi har hittat förblir konfidentiellt.

5.4

Tecken på att ett system redan har komprometterats rapporteras till dess ägare omedelbart och kostnadsfritt.

6.Oberoende och intressekonflikter

6.1

Vi tar ingen provision från de leverantörer och plattformar vars produkter vi rekommenderar.

6.2

Vi skickar inga rapporter till programmen på vår egen bug bounty-plattform eller till de program som vi förvaltar eller har förberett.

6.3

Vi använder kunskap som vi har fått i ett uppdrag för inget annat ändamål än det uppdraget.

7.Vad vi aldrig gör

7.1

Vi gör aldrig följande:

  1. (a)kräva betalning för en sårbarhet som har hittats utan ägarens begäran, eller ställa villkor för att rapportera den;
  2. (b)utveckla eller sälja skadlig kod eller exploateringskod för användning utanför ett test med tillstånd;
  3. (c)skaffa oss åtkomst till privatpersoners konton, enheter eller korrespondens;
  4. (d)utnyttja rädsla, personliga svårigheter eller hälsa i social engineering-scenarier;
  5. (e)peka ut en person i en rapport som orsaken till ett fynd.

8.Överträdelse av Koden

8.1

Den som har upptäckt en överträdelse av denna Kod, inom eller utanför vårt team, kan rapportera den till info@securitytest.team.

8.2

En överträdelse av Koden avslutar samarbetet med den ansvariga personen, och den berörda kunden informeras.