Политика ответственного раскрытия
Уязвимости бывают и у компании, которая занимается безопасностью. Если вы нашли такую, сначала сообщите нам: мы быстро ответим, устраним её и отметим ваш вклад.
Последнее обновление Версия 1.0Черновик, ожидает юридической проверки
Перевод предоставлен для удобства; приоритет имеет версия на турецком языке.
Нашли уязвимость?
Отправьте сообщение, зашифровав его с помощью PGP. В течение двух рабочих дней вам ответит живой человек.
PGP · 4F2A 9C1E 77B3 0D5A 2B61 E0C4 9A8D 13F7 5C2E 04B9
На этой странице
Как сообщить
Отправьте сообщение на адрес guvenlik@noroxi.com. Если оно содержит чувствительные сведения, зашифруйте его нашим ключом PGP с указанным выше отпечатком. В сообщении укажите:
- затронутый адрес, конечную точку или компонент;
- тип уязвимости и её возможное влияние;
- шаги воспроизведения, чтобы мы могли её проверить, и при наличии — снимки экрана;
- как с вами связаться и под каким именем вы хотите быть указаны в списке благодарностей.
Писать можно на турецком или английском языке. Мы принимаем и анонимные сообщения, однако в этом случае можем не иметь возможности вам ответить.
Область действия
Входит в область действия
- noroxi.com и все его поддомены
- Портал отчётов для клиентов
- Формы, отслеживание CVE и ассистент на этом сайте
Не входит в область действия
- атаки типа «отказ в обслуживании» (DoS/DDoS) и нагрузочное тестирование;
- социальная инженерия и фишинг в отношении наших сотрудников, попытки физического доступа;
- сторонние сервисы, которыми мы пользуемся (о них сообщайте непосредственно соответствующей компании);
- результаты автоматических сканеров без продемонстрированного эксплуатируемого воздействия;
- находки, не имеющие самостоятельного влияния: отсутствие заголовков безопасности, настройка SPF/DMARC, кликджекинг на страницах без чувствительных действий, отсутствие ограничения частоты запросов в формах, не требующих сеанса.
Если сомневаетесь, спросите до начала тестирования — мы вместе уточним область действия.
Правила тестирования
Мы ожидаем от вас соблюдения тех же правил, которых сами придерживаемся в работе с клиентами:
- Выполняйте минимум действий, достаточный для демонстрации уязвимости; получив доступ к персональным данным, остановитесь и сообщите нам.
- Не получайте доступ к чужим учётным записям или данным; для тестирования используйте собственные учётные записи.
- Не удаляйте и не изменяйте данные, не оставляйте в системе постоянного доступа.
- Избегайте тестов, которые могут нарушить или замедлить работу сервиса.
- Не раскрывайте информацию о находке никому до устранения уязвимости.
- Не требуйте оплаты и не выдвигайте иных условий в обмен на информацию о находке.
Правовые гарантии
Исследование, проведённое добросовестно и в соответствии с настоящей политикой, мы считаем санкционированным. Мы не будем инициировать против вас судебное разбирательство или подавать жалобу в связи с таким исследованием. Если третье лицо предпримет против вас какие-либо действия, мы прямо заявим, что вы соблюдали настоящую политику.
Если вы поняли, что случайно нарушили одно из правил, остановитесь и немедленно напишите нам. По отношению к исследователям, открыто идущим на контакт, мы действуем добросовестно.
Порядок и сроки
- 01Первый ответ2 рабочих дня
Подтверждаем получение сообщения и сообщаем, кто им занимается.
- 02Проверка5 рабочих дней
Подтверждаем уязвимость, определяем её критичность по CVSS и сообщаем вам.
- 03Исправление7–90 дней
Критическая: 7 дней. Высокая: 30 дней. Средняя и низкая: 90 дней. При задержке объясняем причину.
- 04ЗакрытиеПосле исправления
Сообщаем вам, чтобы вы могли проверить исправление; по вашему желанию публикуем результаты совместно.
На протяжении всего процесса вы получаете обновление статуса не реже одного раза в две недели — мы не пропадаем.
Благодарности
Сейчас у нас нет программы денежных вознаграждений за найденные уязвимости (bug bounty); когда она появится, мы объявим об этом здесь. За каждое подтверждённое сообщение мы с вашего согласия добавляем ваше имя в список ниже и по желанию направляем вам благодарственное письмо.
Список пока пуст.
Он откроется с первым подтверждённым сообщением.
Уязвимости, найденные нами
Если в ходе исследований или тестирования для клиентов мы обнаруживаем уязвимость в стороннем продукте, мы применяем координированное раскрытие.
Наши публикации не содержат работающего кода эксплойтов или пошаговых инструкций по проведению атак; мы сосредоточены на обнаружении и устранении. Подробнее — в наших принципах публикации CVE. Если хотите внести вклад в анализ CVE, воспользуйтесь формой участия.
security.txt
Наши контактные данные также опубликованы в файле /.well-known/security.txt в соответствии со стандартом RFC 9116, поэтому автоматизированные инструменты могут найти нас там.
Contact: mailto:guvenlik@noroxi.comExpires: 2027-09-27T00:00:00.000ZPolicy: https://noroxi.com/responsible-disclosureAcknowledgments: https://noroxi.com/responsible-disclosure#thanksPreferred-Languages: tr, enCanonical: https://noroxi.com/.well-known/security.txtОтправить сообщение
Шаблон уже содержит нужные нам разделы.
Открыть письмо по шаблонуЭл. почта
guvenlik@noroxi.com
Отпечаток PGP
9A8D 13F7 5C2E 04B9
- 2 рабочих дня
- первый ответ
- 2 недели
- обновления
- 7 дней
- критические исправления