КНП СОР “ОКСЛ” відповідально ставиться до безпеки свого веб-сайту, сервісів та даних користувачів. Ми вдячні дослідникам безпеки, які повідомляють нам про потенційні вразливості відповідально та відповідно до цієї політики.
Як повідомити про вразливість
Якщо ви виявили потенційну вразливість, надішліть повідомлення на:
romny.oksl@gmail.com
У повідомленні, будь ласка, вкажіть:
- домен, сторінку або сервіс, де знайдено проблему;
- короткий опис вразливості;
- кроки для відтворення;
- потенційний вплив вразливості;
- скріншоти, відео або proof of concept, якщо це доречно;
- ваші контактні дані для зворотного зв’язку.
Сфера застосування
У межах цієї політики розглядаються повідомлення щодо таких активів:
- https://oksl.com.ua/
- публічні сторінки та функціонал основного веб-сайту;
- інші піддомени або сервіси, якщо вони явно належать КНП СОР “ОКСЛ”.
Якщо ви не впевнені, чи певний сервіс входить у scope, напишіть нам перед проведенням тестування.
Що заборонено
Під час дослідження безпеки заборонено:
- проводити DDoS-атаки або навантажувальне тестування;
- використовувати соціальну інженерію, фішинг або атаки на співробітників;
- здійснювати фізичні атаки або спроби доступу до офісів, обладнання чи інфраструктури;
- змінювати, видаляти або пошкоджувати дані;
- отримувати доступ до даних інших користувачів понад мінімально необхідний для підтвердження проблеми;
- встановлювати шкідливе програмне забезпечення;
- використовувати автоматизоване сканування, яке може вплинути на доступність сервісу;
- публічно розголошувати інформацію про вразливість до завершення процесу перевірки та виправлення.
Очікувана поведінка дослідника
Ми просимо вас:
- діяти добросовісно;
- не завдавати шкоди користувачам, даним або сервісам;
- не використовувати знайдену вразливість для отримання вигоди чи несанкціонованого доступу;
- повідомляти лише ті дані, які необхідні для підтвердження проблеми;
- дати нам розумний час для перевірки та усунення вразливості перед будь-яким публічним розкриттям.
Обробка повідомлень
Після отримання повідомлення ми намагатимемося:
- підтвердити отримання звіту протягом 3 робочих днів;
- провести первинну перевірку та оцінку ризику;
- за потреби поставити уточнювальні питання;
- повідомити про результат розгляду;
- після виправлення проблеми, за можливості, повідомити дослідника про закриття питання.
Строки виправлення можуть залежати від складності, критичності та впливу вразливості.
Винагороди
Наразі КНП СОР “ОКСЛ” не гарантує грошову винагороду за всі повідомлення про вразливості.
Якщо винагорода передбачена в окремому випадку, її розмір визначається індивідуально з урахуванням критичності, якості звіту, реального впливу вразливості та дотримання цієї політики.
Публічне розкриття
Будь ласка, не розголошуйте інформацію про вразливість публічно до того, як ми перевіримо повідомлення, усунемо проблему та погодимо умови розкриття.
Мови комунікації
Ми приймаємо повідомлення українською та англійською мовами.
Контакт
Для повідомлень про вразливості використовуйте:
romny.oksl@gmail.com