Ievainojamību ziņošana

Ja esi atradis drošības ievainojamību CoreDigify produktos, portālā vai kādā no mūsu pārvaldītajām lapām — paldies, ka izvēlies atbildīgu ceļu. Šī lapa apraksta, kā ziņot un ko sagaidīt no mums.

Tvērums

Ziņojumus pieņemam par:

  • CoreDigify WordPress spraudni un tā moduļiem (brick)
  • CDDS tēmām
  • CoreDigify PrestaShop moduli
  • klientu portālu my.coredigify.com un tā API
  • šo mājaslapu coredigify.com
  • mūsu pārvaldītajām klientu lapām (ziņojumu nodosim arī lapas īpašniekam)

Kā ziņot

Raksti uz e-pastu vai izmanto kontaktformu ar tēmu “Drošības ziņojums”:

Ko iekļaut ziņojumā

  • Skartais produkts vai lapa un, ja zināms, versija
  • Soļi, kā ievainojamību atkārtot (PoC, ja ir)
  • Novērotā un sagaidāmā uzvedība
  • Tava kontaktinformācija atbildei (var būt anonīms pseidonīms)

Ko mēs apņemamies

  • Apstiprināt saņemšanu 3 darba dienu laikā
  • Informēt tevi par novērtējuma iznākumu un labošanas gaitu
  • Aktīvi izmantotas ievainojamības apstrādāt saskaņā ar ES Kiberizturētspējas akta (CRA) 14. panta termiņiem
  • Ja vēlies — publiski norādīt tevi kā atklājēju pēc labojuma iznākšanas

Labticīga izpēte

Pret labticīgu drošības izpēti, kas ievēro šos noteikumus, tiesiskas darbības nevērsīsim. Lūdzam: nepiekļūt un nelejupielādēt citu personu datus vairāk, kā nepieciešams ievainojamības pierādīšanai; neveikt pakalpojumatteices (DoS) testus, surogātpasta sūtīšanu vai sociālo inženieriju; nedarīt ievainojamību publisku, pirms esam to novērsuši vai pagājušas 90 dienas no ziņojuma.

Drošības atbalsta periodi

Mūsu produktiem (CoreDigify WordPress spraudnis un tā moduļi, CDDS tēmas, PrestaShop modulis) drošības atjauninājumus nodrošinām 5 gadus no katra laidiena. Labojumus piegādājam kā bezmaksas atjauninājumus uz aktuālo versiju caur produktā iebūvēto atjauninājumu kanālu; vecākas versijas atsevišķi nelabojam. Produkti tiek nodrošināti tikai CoreDigify pārvaldītā pakalpojuma ietvaros.

security.txt

Mašīnlasāmā ziņošanas informācija pieejama RFC 9116 formātā: coredigify.com/.well-known/security.txt