Ievainojamību ziņošana
Ja esi atradis drošības ievainojamību CoreDigify produktos, portālā vai kādā no mūsu pārvaldītajām lapām — paldies, ka izvēlies atbildīgu ceļu. Šī lapa apraksta, kā ziņot un ko sagaidīt no mums.
Tvērums
Ziņojumus pieņemam par:
- CoreDigify WordPress spraudni un tā moduļiem (brick)
- CDDS tēmām
- CoreDigify PrestaShop moduli
- klientu portālu my.coredigify.com un tā API
- šo mājaslapu coredigify.com
- mūsu pārvaldītajām klientu lapām (ziņojumu nodosim arī lapas īpašniekam)
Kā ziņot
Raksti uz e-pastu vai izmanto kontaktformu ar tēmu “Drošības ziņojums”:
Ko iekļaut ziņojumā
- Skartais produkts vai lapa un, ja zināms, versija
- Soļi, kā ievainojamību atkārtot (PoC, ja ir)
- Novērotā un sagaidāmā uzvedība
- Tava kontaktinformācija atbildei (var būt anonīms pseidonīms)
Ko mēs apņemamies
- Apstiprināt saņemšanu 3 darba dienu laikā
- Informēt tevi par novērtējuma iznākumu un labošanas gaitu
- Aktīvi izmantotas ievainojamības apstrādāt saskaņā ar ES Kiberizturētspējas akta (CRA) 14. panta termiņiem
- Ja vēlies — publiski norādīt tevi kā atklājēju pēc labojuma iznākšanas
Labticīga izpēte
Pret labticīgu drošības izpēti, kas ievēro šos noteikumus, tiesiskas darbības nevērsīsim. Lūdzam: nepiekļūt un nelejupielādēt citu personu datus vairāk, kā nepieciešams ievainojamības pierādīšanai; neveikt pakalpojumatteices (DoS) testus, surogātpasta sūtīšanu vai sociālo inženieriju; nedarīt ievainojamību publisku, pirms esam to novērsuši vai pagājušas 90 dienas no ziņojuma.
Drošības atbalsta periodi
Mūsu produktiem (CoreDigify WordPress spraudnis un tā moduļi, CDDS tēmas, PrestaShop modulis) drošības atjauninājumus nodrošinām 5 gadus no katra laidiena. Labojumus piegādājam kā bezmaksas atjauninājumus uz aktuālo versiju caur produktā iebūvēto atjauninājumu kanālu; vecākas versijas atsevišķi nelabojam. Produkti tiek nodrošināti tikai CoreDigify pārvaldītā pakalpojuma ietvaros.
security.txt
Mašīnlasāmā ziņošanas informācija pieejama RFC 9116 formātā: coredigify.com/.well-known/security.txt