Tato stránka popisuje, jak přistupuji k bezpečnostnímu výzkumu, a to jak ve chvíli, kdy problémy hlásím ostatním, tak když sám dostávám hlášení k projektům, které spravuji. Cíl je jednoduchý: dosáhnout opravy skutečných problémů a přitom se ke všem zúčastněným chovat férově a v souladu se zákonem.

Jak mi nahlásit zranitelnost

Pokud se domníváte, že jste našli bezpečnostní problém v projektu, který spravuji nebo provozuji, napište prosím na security@mail.mcpsec.dev. Užitečná hlášení obsahují:

  • Popis problému a jeho možného dopadu.
  • Kroky k reprodukci nebo proof of concept.
  • Dotčenou verzi, URL nebo komponentu.

Snažím se hlášení potvrdit během několika pracovních dnů. Dejte mi prosím přiměřenou možnost problém prošetřit a opravit před jakýmkoli zveřejněním a během výzkumu nepřistupujte k datům, která vám nepatří, neměňte je ani je neničte.

Jak zveřejňuji vůči dodavatelům a správcům

Když najdu zranitelnost v cizím softwaru, postupuji podle koordinovaného zveřejňování:

  1. Soukromě kontaktuji správce nebo dodavatele s technickými podrobnostmi a doporučeními k opravě.
  2. Poskytuji přiměřený čas na vývoj a vydání opravy, zpravidla až 90 dní, a jsem flexibilní, pokud správce spolupracuje a jedná v dobré víře.
  3. Jakmile je oprava k dispozici nebo uplyne lhůta pro zveřejnění, publikuji bezpečnostní upozornění, aby ostatní mohli problém pochopit a bránit se mu.

Jak upozorňuji provozovatele dotčených webů

Některé zranitelnosti se týkají velkého množství instalací dostupných z internetu. V takovém případě mohu jednotlivé provozovatele upozornit, že jejich web zřejmě používá zranitelnou komponentu nebo komponentu po konci podpory. V každém případě platí:

  • Vycházím pouze z veřejně dostupných informací, které web sám poskytuje, například z manifestu verze.
  • Zranitelnost nezneužívám, nepřistupuji k soukromým datům ani se nepokouším získat neoprávněný přístup.
  • Upozornění odkazuje na stránku tohoto webu, která vysvětluje, co zkontrolovat a jak problém opravit. Viz Pro provozovatele webů.

Co nikdy neudělám

  • Žádat vás o peníze, hesla, přihlašovací údaje nebo přístup k vašim systémům.
  • Vyvíjet na vás nátlak nebo vyhrožovat zveřejněním vašich údajů.
  • Přistupovat k datům, která mi nepatří, měnit je nebo je vynášet.

Soukromí

Bezpečnost a soukromí beru vážně. Informace, které se mnou sdílíte v rámci hlášení, používám pouze k prošetření a opravě problému a neprodávám je ani nesdílím pro nesouvisející účely.