Безопасность
Нашли уязвимость безопасности? Мы хотим об этом знать.
Мы ценим исследователей безопасности, которые сообщают о проблемах ответственно, а не публикуют или эксплуатируют их. На этой странице описано, как это сделать и чего вы можете от нас ожидать.
Как сообщить
Отправьте описание на contact@autodreamgroup.com с пометкой «[SECURITY]» в теме письма. Это тот же адрес, который мы используем для всех остальных вопросов — у нас пока нет отдельного почтового ящика для вопросов безопасности, поэтому, пожалуйста, используйте эту пометку, чтобы обращение сразу попало к нужному человеку.
В обращении опишите: что вы нашли, как это воспроизвести шаг за шагом, каково потенциальное воздействие и, если возможно, предлагаемое решение. Скриншоты и логи очень помогают.
Что охватывает эта программа
Сайт vendocerta.com и продукт VendoCerta — в той мере, в какой вы тестируете его на собственной, самостоятельно размещённой инсталляции. Это не распространяется на инсталляции, принадлежащие другим клиентам — тестирование чужой инсталляции без согласия её владельца не входит в эту программу и может быть незаконным.
Чего не следует делать
Пожалуйста, не тестируйте способами, которые могут навредить доступности сайта или чужим данным (атаки типа «отказ в обслуживании», массовое сканирование, попытки социальной инженерии в отношении сотрудников). Не получайте доступ к данным, которые вам не принадлежат, сверх минимума, необходимого для доказательства уязвимости, и, пожалуйста, не публикуйте детали проблемы до её устранения.
Чего вы можете ожидать от нас
Мы постараемся подтвердить получение обращения и информировать вас о ходе работы в разумные сроки. Добросовестные обращения, соответствующие правилам выше, не повлекут с нашей стороны никаких юридических действий — это наш принцип «безопасной гавани» для исследователей, действующих ответственно.
В настоящее время у нас нет формальной программы денежных вознаграждений (bug bounty). Мы ценим такие обращения и, если хотите, с радостью укажем ваше имя после устранения проблемы.