Den här texten är en översättning. Om den avviker från den engelska versionen gäller den engelska versionen.
1.Omfattning
1.1
Denna Policy gäller säkerhetsforskning som avser de system hos Osaühing Ida Portal (”Operatören”, ”vi”) som anges i detta avsnitt.
1.2
Inom omfattningen ingår:
- (a)webbplatsen securitytest.team och dess sidor på alla språk;
- (b)det gränssnitt som tar emot formulärets förfrågningar: https://securitytest.team/api/leads.
1.3
Utanför omfattningen ligger:
- (a)våra kunders system. De omfattas aldrig av denna Policy, oavsett vad du vet om vårt arbete för dem;
- (b)tjänster från tredje part som webbplatsen använder, inbegripet hostingplattformen och kontrollen mot missbruk. Sårbarheter i dem rapporteras till dem som driver tjänsterna;
- (c)vår personals konton på alla plattformar, och vår personal själv.
2.Regler för säkerhetsforskning
2.1
En säkerhetsforskare som agerar enligt denna Policy:
- (a)undersöker endast det som ingår i omfattningen;
- (b)försämrar inte tjänsten: utför inga överbelastningsattacker, översvämmar inte formulären och skannar inte i en takt som påverkar tillgängligheten;
- (c)använder inte social engineering, nätfiske eller fysisk åtkomst;
- (d)läser, ändrar eller behåller inte data som inte tillhör säkerhetsforskaren. En säkerhetsforskare som har fått åtkomst till sådana data avbryter sitt arbete, kopierar inte uppgifterna och rapporterar omedelbart;
- (e)använder den minsta åtgärd som bevisar sårbarheten;
- (f)ger oss rimlig tid att åtgärda sårbarheten innan den lämnas ut till någon annan;
- (g)följer den lag som gäller för säkerhetsforskaren.
3.Safe harbour
3.1
Som innehavare av rättigheterna till de system som anges i avsnitt 1 ger vi tillstånd till säkerhetsforskning i dessa system som bedrivs i god tro och i enlighet med denna Policy. Tillståndet omfattar endast dessa system och endast de handlingar som denna Policy tillåter.
3.2
För sådan säkerhetsforskning gör vi ingen brottsanmälan och framställer inga civilrättsliga anspråk mot säkerhetsforskaren, inbegripet anspråk enligt våra användarvillkor. Om en myndighet eller någon annan frågar bekräftar vi att vi hade gett tillstånd till säkerhetsforskningen.
3.3
Dessa åtaganden är endast våra egna. De binder inte myndigheter, omfattar inte tredje parters system och tjänster, inbegripet de leverantörer som webbplatsen använder, såsom Cloudflare, Inc., och ersätter inte en annan stats lag som gäller för säkerhetsforskaren. En säkerhetsforskare som är osäker på om en handling ryms inom denna Policy frågar innan handlingen utförs.
4.Så rapporterar du
4.1
En rapport skickas till info@securitytest.team. Ta inte med de detaljer som gör det möjligt att utnyttja sårbarheten i det första meddelandet: vi svarar med en säker kanal för dem.
4.2
En användbar rapport innehåller:
- (a)den adress och den parameter eller komponent som berörs;
- (b)stegen för att återskapa sårbarheten från ett rent utgångsläge;
- (c)vad en angripare skulle kunna uppnå;
- (d)säkerhetsforskarens egen bedömning av allvarlighetsgraden, om det finns en sådan.
4.3
Den maskinläsbara versionen av våra kontaktuppgifter publiceras på https://securitytest.team/.well-known/security.txt.
4.4
En sårbarhet i programvara eller i en tjänst från tredje part som många använder kan också rapporteras till Estlands informationssystemmyndighet (Riigi Infosüsteemi Amet), som är Estlands samordnare för samordnad sårbarhetsrapportering, anonymt om säkerhetsforskaren så önskar (§ 5(3)(4) och § 8¹(2) i lagen om cybersäkerhet).
5.Vad du kan förvänta dig
5.1
En säkerhetsforskare som har skickat en rapport får:
- (a)en bekräftelse på mottagandet inom 3 arbetsdagar;
- (b)en bedömning av rapporten och ett ärligt svar, även när vi inte håller med om den;
- (c)information om åtgärden när den har genomförts;
- (d)ett offentligt tack, om säkerhetsforskaren önskar det.
5.2
Vi betalar inga belöningar för rapporter om denna webbplats. Denna Policy är en policy för sårbarhetsrapportering och inte ett bug bounty-program.
5.3
En säkerhetsforskares personuppgifter behandlas i enlighet med integritetspolicyn, som anger mottagarna av dem. Vi lämnar inte ut en säkerhetsforskares identitet till någon annan utan säkerhetsforskarens samtycke, såvida inte lagen kräver det.