Polityka ujawniania
Ta strona opisuje, jak podchodzę do badań bezpieczeństwa, zarówno gdy zgłaszam problemy innym, jak i gdy otrzymuję zgłoszenia dotyczące projektów, które utrzymuję. Cel jest prosty: doprowadzić do naprawy rzeczywistych problemów, traktując wszystkich zaangażowanych uczciwie i zgodnie z prawem.
Zgłaszanie podatności do mnie
Jeśli uważają Państwo, że znaleźli problem bezpieczeństwa w projekcie, który utrzymuję lub prowadzę, proszę napisać na adres security@mail.mcpsec.dev. Pomocne zgłoszenia zawierają:
- Opis problemu i jego potencjalnego wpływu.
- Kroki pozwalające go odtworzyć lub proof of concept.
- Dotkniętą wersję, adres URL lub komponent.
Staram się potwierdzać zgłoszenia w ciągu kilku dni roboczych. Proszę dać mi rozsądną możliwość zbadania i naprawienia problemu przed jakimkolwiek publicznym ujawnieniem oraz nie uzyskiwać w trakcie badań dostępu do cudzych danych, nie modyfikować ich ani nie niszczyć.
Jak ujawniam informacje dostawcom i opiekunom projektów
Gdy znajdę podatność w cudzym oprogramowaniu, stosuję skoordynowane ujawnianie:
- Kontaktuję się prywatnie z opiekunem projektu lub dostawcą, przekazując szczegóły techniczne i wskazówki dotyczące naprawy.
- Daję rozsądny czas na przygotowanie i wydanie poprawki, zwykle do 90 dni, i jestem elastyczny, gdy opiekun projektu jest zaangażowany i działa w dobrej wierze.
- Gdy poprawka jest dostępna lub okno ujawnienia się zamknęło, publikuję biuletyn bezpieczeństwa, aby inni mogli zrozumieć problem i się przed nim bronić.
Jak powiadamiam operatorów dotkniętych stron
Niektóre podatności dotyczą dużej liczby instalacji dostępnych z internetu. W takich przypadkach mogę powiadamiać poszczególnych operatorów, że ich strona wydaje się korzystać z podatnego komponentu lub komponentu, którego wsparcie się zakończyło. W każdym przypadku:
- Opieram się wyłącznie na publicznie dostępnych informacjach, które strona i tak udostępnia, takich jak manifest wersji.
- Nie wykorzystuję podatności, nie uzyskuję dostępu do prywatnych danych ani nie próbuję zdobyć nieautoryzowanego dostępu.
- Powiadomienie odsyła do strony w tym serwisie, która wyjaśnia, co sprawdzić i jak naprawić problem. Zobacz Dla operatorów stron.
Czego nigdy nie zrobię
- Nie poproszę o pieniądze, hasła, dane uwierzytelniające ani o dostęp do Państwa systemów.
- Nie będę wywierać presji ani grozić opublikowaniem Państwa danych.
- Nie będę uzyskiwać dostępu do danych, które nie są moje, zmieniać ich ani wykradać.
Prywatność
Poważnie traktuję bezpieczeństwo i prywatność. Informacje przekazane mi w ramach zgłoszenia są wykorzystywane wyłącznie do zbadania i naprawienia problemu. Nie są sprzedawane ani udostępniane w niezwiązanych celach.