Ta strona opisuje, jak podchodzę do badań bezpieczeństwa, zarówno gdy zgłaszam problemy innym, jak i gdy otrzymuję zgłoszenia dotyczące projektów, które utrzymuję. Cel jest prosty: doprowadzić do naprawy rzeczywistych problemów, traktując wszystkich zaangażowanych uczciwie i zgodnie z prawem.

Zgłaszanie podatności do mnie

Jeśli uważają Państwo, że znaleźli problem bezpieczeństwa w projekcie, który utrzymuję lub prowadzę, proszę napisać na adres security@mail.mcpsec.dev. Pomocne zgłoszenia zawierają:

  • Opis problemu i jego potencjalnego wpływu.
  • Kroki pozwalające go odtworzyć lub proof of concept.
  • Dotkniętą wersję, adres URL lub komponent.

Staram się potwierdzać zgłoszenia w ciągu kilku dni roboczych. Proszę dać mi rozsądną możliwość zbadania i naprawienia problemu przed jakimkolwiek publicznym ujawnieniem oraz nie uzyskiwać w trakcie badań dostępu do cudzych danych, nie modyfikować ich ani nie niszczyć.

Jak ujawniam informacje dostawcom i opiekunom projektów

Gdy znajdę podatność w cudzym oprogramowaniu, stosuję skoordynowane ujawnianie:

  1. Kontaktuję się prywatnie z opiekunem projektu lub dostawcą, przekazując szczegóły techniczne i wskazówki dotyczące naprawy.
  2. Daję rozsądny czas na przygotowanie i wydanie poprawki, zwykle do 90 dni, i jestem elastyczny, gdy opiekun projektu jest zaangażowany i działa w dobrej wierze.
  3. Gdy poprawka jest dostępna lub okno ujawnienia się zamknęło, publikuję biuletyn bezpieczeństwa, aby inni mogli zrozumieć problem i się przed nim bronić.

Jak powiadamiam operatorów dotkniętych stron

Niektóre podatności dotyczą dużej liczby instalacji dostępnych z internetu. W takich przypadkach mogę powiadamiać poszczególnych operatorów, że ich strona wydaje się korzystać z podatnego komponentu lub komponentu, którego wsparcie się zakończyło. W każdym przypadku:

  • Opieram się wyłącznie na publicznie dostępnych informacjach, które strona i tak udostępnia, takich jak manifest wersji.
  • Nie wykorzystuję podatności, nie uzyskuję dostępu do prywatnych danych ani nie próbuję zdobyć nieautoryzowanego dostępu.
  • Powiadomienie odsyła do strony w tym serwisie, która wyjaśnia, co sprawdzić i jak naprawić problem. Zobacz Dla operatorów stron.

Czego nigdy nie zrobię

  • Nie poproszę o pieniądze, hasła, dane uwierzytelniające ani o dostęp do Państwa systemów.
  • Nie będę wywierać presji ani grozić opublikowaniem Państwa danych.
  • Nie będę uzyskiwać dostępu do danych, które nie są moje, zmieniać ich ani wykradać.

Prywatność

Poważnie traktuję bezpieczeństwo i prywatność. Informacje przekazane mi w ramach zgłoszenia są wykorzystywane wyłącznie do zbadania i naprawienia problemu. Nie są sprzedawane ani udostępniane w niezwiązanych celach.