Політика безпеки
Відповідальне розкриття вразливостей.
Якщо ви знайшли вразливість безпеки в будь-якій системі, яку експлуатує Remilink, цьому сайті, клієнтських системах, які ми хостимо, або вже зданих нами проєктах, розкажіть нам. Звернення йде напряму архітектору, підтвердження отримання надходить протягом одного робочого дня.
У межах програми
- remilink.com і піддомени, якими ми керуємо.
- Клієнтські системи, які ми хостимо в межах активного проєкту (спершу узгодьте це з архітектором проєкту).
- Артефакти, які ми здали, якщо досі відповідаємо за їхню експлуатацію.
Поза межами програми
- Клієнтські системи, якими ми більше не керуємо, або ті, що існували до нашої участі.
- Звіти, згенеровані лише автоматичними сканерами, без підтвердженого впливу.
- Тести соціальної інженерії чи фізичної безпеки проти співробітників або офісів.
- Тестування типу «відмова в обслуговуванні» чи вичерпання ресурсів.
Чого очікувати
- Підтвердження отримання протягом одного робочого дня.
- Первинну оцінку критичності та план усунення протягом п'яти робочих днів.
- Публічну згадку в нашому журналі розкриттів за запитом (ім'я і посилання на ваш вибір), якщо ви не хочете лишитися анонімним.
- Жодних юридичних претензій до досліджень, проведених добросовісно в межах, описаних вище.
Як повідомити
- Опишіть проблему: кроки для відтворення, очікувану й фактичну поведінку та систему чи URL, яких це стосується.
- Додайте докази (пари «запит/відповідь», скриншоти або відео) без клієнтських даних, приховавши чутливу інформацію, де це можливо.
- Вкажіть, яку критичність ви б присвоїли і чому.
- Надішліть на [email protected].