Zásady zveřejňování
Tato stránka popisuje, jak přistupuji k bezpečnostnímu výzkumu, a to jak ve chvíli, kdy problémy hlásím ostatním, tak když sám dostávám hlášení k projektům, které spravuji. Cíl je jednoduchý: dosáhnout opravy skutečných problémů a přitom se ke všem zúčastněným chovat férově a v souladu se zákonem.
Jak mi nahlásit zranitelnost
Pokud se domníváte, že jste našli bezpečnostní problém v projektu, který spravuji nebo provozuji, napište prosím na security@mail.mcpsec.dev. Užitečná hlášení obsahují:
- Popis problému a jeho možného dopadu.
- Kroky k reprodukci nebo proof of concept.
- Dotčenou verzi, URL nebo komponentu.
Snažím se hlášení potvrdit během několika pracovních dnů. Dejte mi prosím přiměřenou možnost problém prošetřit a opravit před jakýmkoli zveřejněním a během výzkumu nepřistupujte k datům, která vám nepatří, neměňte je ani je neničte.
Jak zveřejňuji vůči dodavatelům a správcům
Když najdu zranitelnost v cizím softwaru, postupuji podle koordinovaného zveřejňování:
- Soukromě kontaktuji správce nebo dodavatele s technickými podrobnostmi a doporučeními k opravě.
- Poskytuji přiměřený čas na vývoj a vydání opravy, zpravidla až 90 dní, a jsem flexibilní, pokud správce spolupracuje a jedná v dobré víře.
- Jakmile je oprava k dispozici nebo uplyne lhůta pro zveřejnění, publikuji bezpečnostní upozornění, aby ostatní mohli problém pochopit a bránit se mu.
Jak upozorňuji provozovatele dotčených webů
Některé zranitelnosti se týkají velkého množství instalací dostupných z internetu. V takovém případě mohu jednotlivé provozovatele upozornit, že jejich web zřejmě používá zranitelnou komponentu nebo komponentu po konci podpory. V každém případě platí:
- Vycházím pouze z veřejně dostupných informací, které web sám poskytuje, například z manifestu verze.
- Zranitelnost nezneužívám, nepřistupuji k soukromým datům ani se nepokouším získat neoprávněný přístup.
- Upozornění odkazuje na stránku tohoto webu, která vysvětluje, co zkontrolovat a jak problém opravit. Viz Pro provozovatele webů.
Co nikdy neudělám
- Žádat vás o peníze, hesla, přihlašovací údaje nebo přístup k vašim systémům.
- Vyvíjet na vás nátlak nebo vyhrožovat zveřejněním vašich údajů.
- Přistupovat k datům, která mi nepatří, měnit je nebo je vynášet.
Soukromí
Bezpečnost a soukromí beru vážně. Informace, které se mnou sdílíte v rámci hlášení, používám pouze k prošetření a opravě problému a neprodávám je ani nesdílím pro nesouvisející účely.