AnnexProof
Polityka zgłaszania podatności (CVD)
Jeśli znajdziesz podatność w AnnexProof, daj nam znać. Tak obsługujemy podatności we własnym produkcie, zgodnie z dobrą praktyką, której Cyber Resilience Act oczekuje od producentów.
1. Zakres
- annexproof.com (ta strona),
- app.annexproof.com (aplikacja),
- usługa AnnexProof.
2. Jak zgłosić
Napisz na security@annexproof.com, po polsku albo po angielsku. Najbardziej pomogą nam:
- adres URL albo komponent, którego dotyczy problem;
- kroki, które pozwolą go odtworzyć;
- wpływ: co atakujący mógłby dzięki temu zrobić;
- Twoje dane kontaktowe i informacja, czy chcesz zostać wymieniony z nazwiska.
Klucz PGP udostępniamy na życzenie. Ten sam adres jest w pliku /.well-known/security.txt.
3. Co robimy po zgłoszeniu
- Potwierdzamy otrzymanie zgłoszenia w ciągu 3 dni roboczych.
- Oceniamy problem i informujemy Cię o postępach co najmniej co 14 dni.
- Ujawnienie uzgadniamy z Tobą. Domyślnie publikujemy informacje po 90 dniach od zgłoszenia albo wcześniej, gdy poprawka jest już wdrożona.
- Za Twoją zgodą wymieniamy Cię jako osobę, która zgłosiła problem.
- Nie prowadzimy programu bug bounty i nie wypłacamy nagród za zgłoszenia.
4. Badania w dobrej wierze
Nie podejmiemy kroków prawnych wobec osób, które w dobrej wierze szukają podatności i przestrzegają tej polityki. Dobra wiara oznacza tu, że nie szkodzisz naszym użytkownikom, nie zakłócasz działania usługi i dajesz nam czas na poprawkę, zanim opiszesz problem publicznie. Ta deklaracja dotyczy nas; nie możemy wypowiadać się w imieniu innych firm ani organów.
5. Poza zakresem
- Ataki odmowy usługi (DoS) i testy obciążeniowe.
- Socjotechnika i phishing, wobec nas albo naszych klientów.
- Ataki fizyczne.
- Spam oraz wyniki automatycznych skanerów bez wykazanego wpływu.
- Dostęp do cudzych danych albo ich zmiana ponad to, co jest niezbędne do wykazania problemu. Jeśli natrafisz na cudze dane, przerwij i zgłoś to nam.
6. Podatności w produktach naszych klientów
Tutaj przyjmujemy zgłoszenia dotyczące AnnexProof. Podatność w produkcie innego producenta, także naszego klienta, zgłoś bezpośrednio jemu: przez jego stronę PSIRT, politykę CVD albo plik security.txt. Sprawdzisz to w CRA Snapshot.