Перейти к содержимому
Noroxi

Политика ответственного раскрытия

Уязвимости бывают и у компании, которая занимается безопасностью. Если вы нашли такую, сначала сообщите нам: мы быстро ответим, устраним её и отметим ваш вклад.

Последнее обновление Версия 1.0Черновик, ожидает юридической проверки

Перевод предоставлен для удобства; приоритет имеет версия на турецком языке.

Нашли уязвимость?

Отправьте сообщение, зашифровав его с помощью PGP. В течение двух рабочих дней вам ответит живой человек.

PGP · 4F2A 9C1E 77B3 0D5A 2B61 E0C4 9A8D 13F7 5C2E 04B9

На этой странице
  1. 01Как сообщить
  2. 02Область действия
  3. 03Правила тестирования
  4. 04Правовые гарантии
  5. 05Порядок и сроки
  6. 06Благодарности
  7. 07Уязвимости, найденные нами
  8. 08security.txt

Как сообщить

Отправьте сообщение на адрес guvenlik@noroxi.com. Если оно содержит чувствительные сведения, зашифруйте его нашим ключом PGP с указанным выше отпечатком. В сообщении укажите:

  • затронутый адрес, конечную точку или компонент;
  • тип уязвимости и её возможное влияние;
  • шаги воспроизведения, чтобы мы могли её проверить, и при наличии — снимки экрана;
  • как с вами связаться и под каким именем вы хотите быть указаны в списке благодарностей.

Писать можно на турецком или английском языке. Мы принимаем и анонимные сообщения, однако в этом случае можем не иметь возможности вам ответить.

Область действия

Входит в область действия

  • noroxi.com и все его поддомены
  • Портал отчётов для клиентов
  • Формы, отслеживание CVE и ассистент на этом сайте

Не входит в область действия

  • атаки типа «отказ в обслуживании» (DoS/DDoS) и нагрузочное тестирование;
  • социальная инженерия и фишинг в отношении наших сотрудников, попытки физического доступа;
  • сторонние сервисы, которыми мы пользуемся (о них сообщайте непосредственно соответствующей компании);
  • результаты автоматических сканеров без продемонстрированного эксплуатируемого воздействия;
  • находки, не имеющие самостоятельного влияния: отсутствие заголовков безопасности, настройка SPF/DMARC, кликджекинг на страницах без чувствительных действий, отсутствие ограничения частоты запросов в формах, не требующих сеанса.

Если сомневаетесь, спросите до начала тестирования — мы вместе уточним область действия.

Правила тестирования

Мы ожидаем от вас соблюдения тех же правил, которых сами придерживаемся в работе с клиентами:

  • Выполняйте минимум действий, достаточный для демонстрации уязвимости; получив доступ к персональным данным, остановитесь и сообщите нам.
  • Не получайте доступ к чужим учётным записям или данным; для тестирования используйте собственные учётные записи.
  • Не удаляйте и не изменяйте данные, не оставляйте в системе постоянного доступа.
  • Избегайте тестов, которые могут нарушить или замедлить работу сервиса.
  • Не раскрывайте информацию о находке никому до устранения уязвимости.
  • Не требуйте оплаты и не выдвигайте иных условий в обмен на информацию о находке.

Правовые гарантии

Исследование, проведённое добросовестно и в соответствии с настоящей политикой, мы считаем санкционированным. Мы не будем инициировать против вас судебное разбирательство или подавать жалобу в связи с таким исследованием. Если третье лицо предпримет против вас какие-либо действия, мы прямо заявим, что вы соблюдали настоящую политику.

Если вы поняли, что случайно нарушили одно из правил, остановитесь и немедленно напишите нам. По отношению к исследователям, открыто идущим на контакт, мы действуем добросовестно.

Порядок и сроки

  1. 01
    Первый ответ2 рабочих дня

    Подтверждаем получение сообщения и сообщаем, кто им занимается.

  2. 02
    Проверка5 рабочих дней

    Подтверждаем уязвимость, определяем её критичность по CVSS и сообщаем вам.

  3. 03
    Исправление7–90 дней

    Критическая: 7 дней. Высокая: 30 дней. Средняя и низкая: 90 дней. При задержке объясняем причину.

  4. 04
    ЗакрытиеПосле исправления

    Сообщаем вам, чтобы вы могли проверить исправление; по вашему желанию публикуем результаты совместно.

На протяжении всего процесса вы получаете обновление статуса не реже одного раза в две недели — мы не пропадаем.

Благодарности

Сейчас у нас нет программы денежных вознаграждений за найденные уязвимости (bug bounty); когда она появится, мы объявим об этом здесь. За каждое подтверждённое сообщение мы с вашего согласия добавляем ваше имя в список ниже и по желанию направляем вам благодарственное письмо.

Список пока пуст.

Он откроется с первым подтверждённым сообщением.

Уязвимости, найденные нами

Если в ходе исследований или тестирования для клиентов мы обнаруживаем уязвимость в стороннем продукте, мы применяем координированное раскрытие.

УведомлениеСообщаем производителю технические подробности по защищённому каналу. Если уязвимость найдена при тестировании для клиента, сначала получаем согласие клиента.После проверки
СрокДаём производителю 90 дней на исправление. Если уязвимость активно эксплуатируется в реальных атаках, срок сокращается до 7 дней.90 дней
ПродлениеЕсли производитель работает над исправлением и остаётся на связи, мы в разумных пределах продлеваем срок.При необходимости
ПубликацияПосле выхода исправления публикуем запись CVE и анализ на турецком языке.После исправления
Нет ответаЕсли нам не удаётся связаться с производителем после 3 попыток, запрашиваем координацию через USOM или CERT/CC.30 дней

Наши публикации не содержат работающего кода эксплойтов или пошаговых инструкций по проведению атак; мы сосредоточены на обнаружении и устранении. Подробнее — в наших принципах публикации CVE. Если хотите внести вклад в анализ CVE, воспользуйтесь формой участия.

security.txt

Наши контактные данные также опубликованы в файле /.well-known/security.txt в соответствии со стандартом RFC 9116, поэтому автоматизированные инструменты могут найти нас там.

/.well-known/security.txttext
Contact: mailto:guvenlik@noroxi.comExpires: 2027-09-27T00:00:00.000ZPolicy: https://noroxi.com/responsible-disclosureAcknowledgments: https://noroxi.com/responsible-disclosure#thanksPreferred-Languages: tr, enCanonical: https://noroxi.com/.well-known/security.txt

Отправить сообщение

Шаблон уже содержит нужные нам разделы.

Открыть письмо по шаблону

Эл. почта

guvenlik@noroxi.com

Отпечаток PGP

9A8D 13F7 5C2E 04B9

2 рабочих дня
первый ответ
2 недели
обновления
7 дней
критические исправления