Raportează o vulnerabilitate

Revizuit la 28 martie 2022

Pentru Silvercord Security, securitatea acestui site este foarte importantă. În ciuda măsurilor luate pentru a asigura securitatea, se poate întâmpla totuși să fie găsită o vulnerabilitate.

Ați descoperit o breșă de securitate aici? Este posibil să fi dat peste ea din întâmplare, în cursul utilizării normale a site-ului, sau poate ați căutat activ o vulnerabilitate. În ambele cazuri, vă rugăm să ne anunțați, pentru a putea acționa cât mai curând posibil.

Apropo, aceasta nu este o invitație de a scana și testa intensiv site-ul nostru pentru puncte slabe. Facem deja acest lucru noi înșine.

Ne dorim să colaborăm cu dumneavoastră pentru a îmbunătăți în continuare securitatea site-ului nostru. Vom trata întotdeauna cu seriozitate rapoartele dumneavoastră atunci când respectă politica noastră de Divulgare Coordonată a Vulnerabilităților și vom analiza orice vulnerabilitate suspectată.

În politica de mai jos privind Divulgarea Coordonată a Vulnerabilităților explicăm ce vă cerem și ce vă promitem atunci când ne raportați o vulnerabilitate.

Vă rugăm:

  • să ne trimiteți descoperirile prin email cât mai curând posibil;
  • să furnizați suficiente informații pentru a reproduce problema, astfel încât să o putem remedia cât mai repede; de regulă adresa IP sau URL-ul sunt suficiente, împreună cu o descriere a vulnerabilității, dar pentru vulnerabilități mai complexe putem avea nevoie de informații suplimentare;
  • să nu efectuați teste care atacă prin securitate fizică, inginerie socială sau aplicații terțe;
  • să nu efectuați atacuri de tip brute force sau de refuz al serviciului (DoS);
  • să nu exploatați vulnerabilitatea pentru, de exemplu, a modifica sau șterge date, ori a instala malware;
  • să nu distribuiți problema altora înainte să o fi remediat noi;
  • să nu copiați date din sistemele noastre, în afara a ceea ce este absolut necesar pentru a demonstra breșa;
  • să lăsați datele dumneavoastră de contact (adresă de email și număr de telefon), pentru a putea lua legătura cu dumneavoastră și colabora la remedierea problemei.

Noi promitem:

  • să răspundem la notificarea dumneavoastră în termen de trei zile lucrătoare, cu o evaluare a raportului și o dată estimată pentru soluționare;
  • să tratăm raportul dumneavoastră confidențial: nu vom distribui informațiile dumneavoastră personale fără consimțământul dumneavoastră, cu excepția poliției și autorităților judiciare, dacă se depune o plângere sau dacă aceste informații sunt cerute legal;
  • să vă ținem la curent cu progresul rezolvării problemei;
  • să vă menționăm numele ca descoperitor al vulnerabilității în orice comunicat, dacă doriți acest lucru;
  • că descoperirea accidentală a unei vulnerabilități nu va duce la acuzații legale împotriva dumneavoastră, atât timp cât respectați regulile și acționați în spiritul Divulgării Coordonate a Vulnerabilităților.

Excluderi:

Deoarece timpul nostru este limitat, vă rugăm:

  • nu raportați descoperiri triviale pentru care nu există exploatări cunoscute și/sau care nu implică un risc real;
  • nu raportați orbește rezultate de la instrumente automate de scanare a vulnerabilităților. Nu copiați-lipiți rezultatele într-un email, ci luați-vă mai întâi timp să înțelegeți natura site-ului nostru înainte de a raporta ceva;
  • să conștientizați că instrumentele noastre sunt open source și disponibile pentru reutilizare. Nu putem fi trași la răspundere pentru implementările altor persoane.

Mai jos sunt câteva exemple de descoperiri pe care nu ar trebui să le raportați. Dacă totuși o faceți, vă rugăm să conștientizați că nu recompensăm aceste rapoarte și este posibil să nu răspundem la emailul dumneavoastră.

  • Vulnerabilități privind alte domenii decât silvercord.ro;
  • Divulgări de informații din headere;
  • Vulnerabilități SSRF (aceasta nu este o vulnerabilitate, ci o funcționalitate intenționată, necesară funcționării corecte a acestui instrument de testare);
  • Fișiere sau foldere accesibile public cu informații nesensibile (precum robots.txt sau imagini);
  • Standarde lipsă care nu sunt promovate de acest instrument de testare (precum MTA-STS);
  • Presupuse abateri care respectă de fapt standardul de testare folosit chiar de acest instrument (precum pentru un anumit header de securitate).