Ответственное раскрытие уязвимостей
Eleving Group обязуется обеспечивать безопасность своих информационных ресурсов и защищать их от киберугроз. Компания поощряет выявление уязвимостей безопасности и приветствует всех, кто сообщает об уязвимостях в наших сервисах и ресурсах.
Мы ждём отчёты об уязвимостях безопасности, таких как: XSS, SQL-инъекции, недостатки шифрования, аутентификации и другие дефекты.
Область применения
Исключения:
- autodiscover.mogo.am
- mogo.am/.env, mogo.am/.aws/config и mogo.am/.aws/credential (Мы проверили использование файлов-приманок (honeyfiles): здесь нет достоверных данных).
Ограничение запросов:
Интенсивность запросов не должна превышать 3 запроса в секунду (приблизительно 10 000 запросов в час).
Мы принимаем отчёты о таких уязвимостях, как: межсайтовый скриптинг (Cross-Site Scripting — XSS), SQL-инъекции, ошибки шифрования, удалённое выполнение кода (RCE), недостатки аутентификации и др.
Для выявления уязвимостей безопасности запрещается применять следующие виды тестов:
-
Распределённый отказ в обслуживании (DoS, DDoS);
-
Взлом и утечки данных;
-
Социальная инженерия;
-
Тестирование физического доступа;
-
Любое другое тестирование нетехнических уязвимостей.
Правовые условия
Мы принимаем отчёты об уязвимостях в рамках указанной выше области применения и соглашаемся добросовестно отказаться от юридических претензий и судебных преследований в отношении лиц, которые:
-
Не нарушали положения настоящей Политики в ходе исследования уязвимостей;
-
Не нанесли вреда нашим системам и данным при тестировании продуктов и сервисов;
-
Воздерживались от публичного раскрытия деталей обнаруженной уязвимости до истечения взаимно согласованного срока.
Мы оставляем за собой право принимать или отклонять любой отчёт об уязвимости и действовать в соответствии с внутренними правилами и процедурами.
Как отправить отчёт?
Если вы считаете, что обнаружили уязвимость в наших информационных ресурсах, свяжитесь с нами по адресу security@eleving.com и укажите следующую информацию:
-
Подробное описание уязвимости;
-
Подробные шаги для воспроизведения / эксплуатации уязвимости (Proof of Concept);
-
По возможности — ссылку, скриншот или любую другую информацию, которая поможет нам идентифицировать найденную проблему.
Что мы ждём от вас?
Обратите внимание, что при исследовании уязвимостей критически важно соблюдать следующие правила:
-
Не использовать обнаруженную уязвимость для доступа к чужим данным (использовать исключительно для демонстрации её наличия);
-
Не использовать уязвимость для удаления, модификации или повреждения информации;
-
Своевременно сообщать об уязвимости и дать нам время на её устранение до какого-либо публичного раскрытия.
Чего ожидать от нас?
Мы не предлагаем денежное вознаграждение, однако после устранения подтверждённой уязвимости можем оказать содействие и предоставить информацию для вашей публикации, если на это было получено взаимное согласие.