Πολιτική υπεύθυνης γνωστοποίησης
Τελευταία ενημέρωση 15.11.2023
Αυτή η Πολιτική Υπεύθυνης Γνωστοποίησης αποτελεί επέκτασητων Όρων Υπηρεσίας μας .
Η Bouncer Sp. z.o.o (LTD) (“εμείς”, “εμάς” ή “μας”) δεσμεύεται να διασφαλίζει την ασφάλεια και την προστασία των πελατών και των υπαλλήλων μας.
Στόχος μας είναι να καλλιεργήσουμε ένα περιβάλλον εμπιστοσύνης και μια ανοιχτή συνεργασία με την κοινότητα της ασφάλειας και αναγνωρίζουμε τη σημασία των αποκαλύψεων ευπαθειών και των πληροφοριοδοτών για τη συνέχιση της διασφάλισης της ασφάλειας για όλους τους πελάτες, τους υπαλλήλους και την εταιρεία μας.
Αναπτύξαμε αυτή την πολιτική για να αντικατοπτρίζουμε τις εταιρικές μας αξίες και να διατηρήσουμε τη νομική μας ευθύνη απέναντι στους καλόπιστους ερευνητές ασφάλειας που μας παρέχουν την τεχνογνωσία τους και στους πληροφοριοδότες που προσθέτουν ένα επιπλέον επίπεδο ασφάλειας στην υποδομή μας.
Πώς να υποβάλετε μια ευπάθεια
Για να υποβάλετε μια αναφορά ευπάθειας στην Ομάδα Ασφάλειας Προϊόντων της Bouncer, χρησιμοποιήστε το ακόλουθο email [email protected].
Προτίμηση, ιεράρχηση και κριτήρια αποδοχής
Θα χρησιμοποιήσουμε τα ακόλουθα κριτήρια για την ιεράρχηση και ταξινόμηση των υποβολών.
Τι θα θέλαμε να δούμε από εσάς:
- Οι καλογραμμένες εκθέσεις στα αγγλικά θα έχουν μεγαλύτερη πιθανότητα επίλυσης.
- Οι αναφορές που περιλαμβάνουν κώδικα proof-of-concept μάς δίνουν τη δυνατότητα καλύτερης ταξινόμησης.
- Οι αναφορές που περιλαμβάνουν μόνο απορρίψεις συντριβών ή άλλα αυτοματοποιημένα αποτελέσματα εργαλείων ενδέχεται να λάβουν χαμηλότερη προτεραιότητα.
- Οι εκθέσεις που περιλαμβάνουν προϊόντα που δεν περιλαμβάνονται στον αρχικό κατάλογο πεδίου εφαρμογής ενδέχεται να λάβουν χαμηλότερη προτεραιότητα.
- Αναφέρετε τον τρόπο με τον οποίο εντοπίσατε το σφάλμα, τον αντίκτυπο και κάθε πιθανή διόρθωση.
- Παρακαλείστε να συμπεριλάβετε τυχόν σχέδια ή προθέσεις για δημοσιοποίηση.
- Επίσης, λάβετε υπόψη σας ότι το να χαρακτηρίζετε όλες τις αναφορές ως [Κρίσιμες επείγουσες] ανεξάρτητα από τον αντίκτυπο είναι αντιεπαγγελματικό και μας κάνει να αντιμετωπίζουμε τις αναφορές σας λιγότερο σοβαρά.
Τι μπορείτε να περιμένετε από το Bouncer:
- Έγκαιρη απάντηση στο email σας (εντός 5 εργάσιμων ημερών).
- Μετά την ταξινόμηση, θα σας στείλουμε ένα αναμενόμενο χρονοδιάγραμμα και θα δεσμευτούμε να είμαστε όσο το δυνατόν πιο διαφανείς σχετικά με το χρονοδιάγραμμα αποκατάστασης, καθώς και με ζητήματα ή προκλήσεις που μπορεί να το παρατείνουν.
- Ένας ανοιχτός διάλογος για να συζητηθούν θέματα.
- Ειδοποίηση όταν η ανάλυση τρωτότητας έχει ολοκληρώσει κάθε στάδιο της εξέτασής μας.
- Πίστωση μετά την επικύρωση και διόρθωση της ευπάθειας.
Εάν δεν μπορούμε να επιλύσουμε ζητήματα επικοινωνίας ή άλλα προβλήματα, η Bouncer μπορεί να προσφύγει σε ένα ουδέτερο τρίτο μέρος για να βοηθήσει στον προσδιορισμό του καλύτερου τρόπου χειρισμού της ευπάθειας.
Ποια θέματα θεωρούνται εκτός πεδίου εφαρμογής :
- Πρακτικές ασφαλείας όπου υπάρχουν άλλοι έλεγχοι μετριασμού, π.χ. ελλείπουσες επικεφαλίδες ασφαλείας κ.λπ.
- Κοινωνική μηχανική, Phishing
- Φυσικές επιθέσεις
- Εξαγορά υποτομέα
- Clickjacking
- Αυτο XSS
- Email Spoofing – Λανθασμένες ρυθμίσεις αυθεντικοποίησης email
- Λείπουν σημαίες cookie
- CSRF με ελάχιστο αντίκτυπο, π.χ. Login CSRF, Logout CSRF κ.λπ.
- Απομίμηση περιεχομένου
- Ίχνη στοίβας, αποκάλυψη διαδρομής, καταχωρήσεις καταλόγου
- Έλεγχοι SSL/TLS όπου υπάρχουν άλλοι έλεγχοι μετριασμού
- Αρπαγή πανό
- Έγχυση CSV
- Λήψη αρχείου Reflected File
- Αναφορές για ξεπερασμένα προγράμματα περιήγησης
- Αναφορές σχετικά με ξεπερασμένες εκδόσεις/συσκευές των εφαρμογών κινητών τηλεφώνων που εμπίπτουν στο πεδίο εφαρμογής
- DOS/DDOS
- Host header Injection χωρίς αποδεδειγμένο αντίκτυπο
- Έξοδοι σαρωτή
- Ευπάθειες σε προϊόντα τρίτων
- Απαρίθμηση χρηστών
- Πολυπλοκότητα κωδικού πρόσβασης
- Μέθοδος ανίχνευσης HTTP
Ανταμοιβές
Οι ανταμοιβές μας βασίζονται στη σοβαρότητα μιας ευπάθειας.
Θα χαρούμε πολύ να σας αποζημιώσουμε για τη συνεισφορά σας όταν αναφέρετε μια ευπάθεια την οποία δεν είχαμε ακόμη υπόψη μας. Επίσης, οι πολλαπλές ευπάθειες που προκαλούνται από μία βασική αιτία θα ανταμειφθούν μόνο μία φορά.
Σημειώστε ότι οι αποφάσεις ανταμοιβής επαφίενται στη δική μας διακριτική ευχέρεια . Τα ζητήματα ενδέχεται να λάβουν χαμηλότερη σοβαρότητα λόγω αντισταθμιστικών ελέγχων και πλαισίου.
Τέλος, λάβετε υπόψη σας ότι θα είμαστε σε θέση να καταβάλουμε μια ανταμοιβή (μέσω PayPal ή εμβάσματος) μόνο εάν είστε σε θέση να μας εκδώσετε ένα έγκυρο τιμολόγιο.
Ανταμοιβές και σοβαρότητα:
- Κρίσιμα – $1000+
Ευπάθειες που προκαλούν κλιμάκωση προνομίων στην πλατφόρμα από μη προνομιούχο σε διαχειριστή, επιτρέπουν απομακρυσμένη εκτέλεση κώδικα, οικονομική κλοπή, μη εξουσιοδοτημένη πρόσβαση σε/απόσπαση ευαίσθητων δεδομένων κ.λπ. - Υψηλή – $500
Ευπάθειες που επηρεάζουν την ασφάλεια της πλατφόρμας, συμπεριλαμβανομένων των διαδικασιών που υποστηρίζει. - Μεσαίο – $100
Ευπάθειες που επηρεάζουν πολλούς χρήστες και απαιτούν ελάχιστη ή καθόλου αλληλεπίδραση του χρήστη για να ενεργοποιηθούν - Χαμηλή – $50
Ζητήματα που επηρεάζουν μεμονωμένους χρήστες και απαιτούν αλληλεπίδραση ή σημαντικές προϋποθέσεις (MitM) για να ενεργοποιηθούν.
Επικοινωνήστε μαζί μας
Εάν έχετε περαιτέρω ερωτήσεις ή σχόλια σχετικά με εμάς ή τις πολιτικές μας, στείλτε μας email στο [email protected] ή επικοινωνήστε μαζί μας ταχυδρομικά στη διεύθυνση:
Bouncer Sp. z o.o. (LTD)
ul. Cypriana Kamila Norwida 24/1
50-374 Wrocław
Πολωνία