Ievainojamību atklāšanas politika

Kā ziņot par drošības ievainojamību cyb3r.help platformā un ko sagaidīt pēc ziņojuma.

Ja esi atradis drošības ievainojamību, ziņo par to privāti. Lūdzam to nepubliskot, kamēr labojums nav izlaists un atklāšanas datums nav saskaņots.

Kā ziņot

  • E-pasts: incidents[at]cyb3r.help (atbild 24/7)
  • Mašīnlasāms kontakts: /.well-known/security.txt (RFC 9116)

Ko iekļaut ziņojumā

  • Apraksts un ietekme
  • Soļi, kā to atkārtot
  • Skartā lapa vai komponente
  • Vai vēlies, lai tevi minam paziņojumā

Ko solām pretī

  • Saņemšanas apstiprinājums - 3 darba dienu laikā
  • Sākotnējais izvērtējums (smagums, tvērums) - 7 darba dienu laikā
  • Labojums - 30 dienu laikā kritiskām, 90 dienu laikā pārējām
  • Publisks paziņojums pēc labojuma, datumu saskaņojot ar tevi

Smagumu vērtējam pēc CVSS v3.1. Publiska ziņotāju atzīšanas lapa vēl nav izveidota - ja vēlies, lai tevi minam, pasaki to ziņojumā, un vienosimies par formu.

Kas nav ievainojamība

  • Trūkstoša labā prakse bez konkrētas izmantošanas
  • Pakalpojuma noliegšana bez piekļuves tiesību pārkāpuma
  • Sociālā inženierija pret cilvēkiem un fiziska piekļuve
  • Trešo pušu pakalpojumu ievainojamības - ziņo tieši to sniedzējam
  • Sludinājumu saturs - tas ir moderācijas, ne drošības jautājums (sūdzības poga ir katrā sludinājumā)

Testēšanas robežas

Nepieļaujam testus, kas bojā datus, traucē citiem lietotājiem vai piekļūst svešiem kontiem. Ja pārbaude prasa kontu, izveido savu.