Сообщить об уязвимости
Куда сообщать
Напишите на адрес безопасности, указанный в security.txt. Если он не указан, пишите на общий адрес sale@1nzti.ru с пометкой «безопасность». Опишите уязвимость так, чтобы её можно было воспроизвести: адрес, шаги, ожидаемое и фактическое поведение.
Условия «тихой гавани»
Мы не будем инициировать разбирательство против исследователя, который действовал добросовестно и соблюдал эти правила:
- сообщил об уязвимости приватно и дал разумное время на исправление до публикации;
- не получал доступ к чужим данным больше, чем нужно для подтверждения находки, и не сохранял их;
- не нарушал работу сервиса, не удалял и не менял чужие данные;
- не применял социальную инженерию к сотрудникам и физические атаки.
Что входит в область проверки
Сам сайт и его поддомены, принадлежащие платформе. Интересны прежде всего: обход прав доступа, доступ к чужим заявкам и документам, внедрение кода, подделка запросов, ошибки в проверке загружаемых файлов и в изоляции плагинов.
Что в область проверки НЕ входит
- отказ в обслуживании (DoS), рассылка спама, нагрузочные атаки;
- находки одних лишь автоматических сканеров без доказанного влияния;
- отсутствие второстепенных заголовков без сценария эксплуатации;
- социальная инженерия, фишинг сотрудников, физический доступ;
- уязвимости в стороннем ПО, на которое мы не влияем.
Чего ждать в ответ
Мы подтверждаем получение в рабочие дни, оцениваем находку и сообщаем решение. Вознаграждения за сообщения об уязвимостях платформа пока не выплачивает — об изменении этого условия будет сказано здесь же.