Як повідомити
Напишіть на [email protected] англійською або іспанською. Будь ласка, вкажіть:
- Що зачеплено: адресу, сторінку чи компонент.
- Кроки для відтворення, якомога коротші.
- Вплив, який, на вашу думку, це має.
- Доказ концепції, що нікому не шкодить, і як із вами зв’язатися.
Цей самий контакт опубліковано у машинозчитуваному вигляді в нашому файлі security.txt.
Що входить до охоплення
Сайт Corvidint на corvidint.com і те, що він віддає: сторінки, кінцеві точки аналітики та форма брифінгу.
Поза охопленням: відмова в обслуговуванні та об’ємні атаки, соціальна інженерія щодо людей, фізичні атаки, сервіси третіх сторін, як-от наші провайдери DNS, мережі чи пошти, автоматизований вивід сканерів без реального впливу та відсутні заголовки найкращих практик без доведеного ефекту.
Правила безпечного дослідження
- Тестуйте лише на власних даних і облікових записах.
- Не отримуйте доступу до даних, не змінюйте й не копіюйте їх понад те, що потрібно, щоб показати проблему.
- Якщо ви дістали доступ до персональних даних, зупиніться й повідомте нам.
- Не порушуйте роботу сервісу.
- Дайте нам розумний час на виправлення, перш ніж розповідати комусь іще.
Безпечна гавань
Якщо ви дієте сумлінно й дотримуєтеся цих правил, ми вважатимемо ваше дослідження дозволеним, не вживатимемо щодо вас правових заходів, а якщо хтось інший висуне через це претензію, ми підтвердимо, що воно було дозволеним.
Чого від нас чекати
- Ми прагнемо підтвердити отримання вашого повідомлення протягом п’яти робочих днів.
- Ми досліджуємо, тримаємо вас в курсі й повідомляємо, коли виправлено.
- За вашого дозволу ми вказуємо вас як автора знахідки.
- Наразі ми не проводимо платної програми винагород.
Як сайт вас захищає
Кожне з’єднання використовує TLS зі суворим транспортним захистом. Сторінки працюють за суворою політикою безпеки вмісту, без скриптів третіх сторін і без файлів cookie. Сайт і його аналітика працюють на нашому власному сервері.
Щоб дізнатися, як захищений сам продукт, прочитайте огляд безпеки.