Zgłaszanie luk w zabezpieczeniach
Bezpieczeństwo naszych produktów oraz danych naszych klientów jest dla nas najwyższym priorytetem. Jeśli odkryją Państwo potencjalną lukę w zabezpieczeniach jednej z naszych usług, prosimy o jej zgłoszenie. Weryfikujemy każde zgłoszenie i pracujemy nad rozwiązaniem.
Zakres
Poza zakresem
- Usługi i infrastruktura stron trzecich, z których korzystamy, ale których nie prowadzimy samodzielnie
- Produkty i strony internetowe należące do partnerów lub spółek powiązanych, które nie są własnością fino data services GmbH
- Ataki wymierzone w dostępność naszych systemów (np. ataki DoS – odmowa usługi)
- Socjotechnika wymierzona w naszych pracowników lub klientów oraz fizyczne ataki na nasze lokalizacje
Jak zgłosić lukę w zabezpieczeniach
- Opis luki w zabezpieczeniach oraz wskazanie usługi, adresu URL lub endpointu, których ona dotyczy.
- Kroki pozwalające odtworzyć problem lub dowód potwierdzający możliwość jego wykorzystania (proof of concept).
- Możliwe skutki – na tyle, na ile są Państwo w stanie je ocenić.
- Dane kontaktowe na wypadek konieczności zadania dodatkowych pytań.
O co prosimy
- Prosimy korzystać wyłącznie z danych, które są bezwzględnie niezbędne do wykazania luki w zabezpieczeniach. Nie wolno usuwać ani modyfikować cudzych danych.
- Prosimy szanować prywatność osób trzecich. Danych osobowych, na które Państwo natrafią, nie wolno przekazywać dalej ani przechowywać dłużej, niż jest to konieczne do celów dowodowych.
- Ataki DoS, spam oraz działania z zakresu socjotechniki wymierzone w naszych pracowników, klientów lub partnerów są surowo zabronione. Takie działania nie są uznawane za badania bezpieczeństwa, nie są objęte zasadą Safe Harbor (patrz niżej) i mogą pociągać za sobą konsekwencje karne lub cywilnoprawne.
- Prosimy nie wykorzystywać luki w zabezpieczeniach w stopniu wykraczającym poza to, co jest konieczne do jej wykazania. W szczególności nie wolno kopiować ani modyfikować danych, ani zapewniać sobie trwałego dostępu.
- Prosimy dać nam odpowiedni czas na usunięcie luki w zabezpieczeniach. Szczegóły można opublikować wyłącznie po wcześniejszym uzgodnieniu z nami. (Responsible disclosure)
Jak rozpatrujemy zgłoszenie
- Potwierdzamy otrzymanie Państwa zgłoszenia – z reguły w ciągu jednego dnia roboczego.
- Analizujemy zgłoszenie i odzywamy się, jeśli mamy dodatkowe pytania.
- Informujemy Państwa na bieżąco o stanie prac oraz o usunięciu luki.
Brak programu bug bounty
Safe Harbor
Jeśli działają Państwo w dobrej wierze i przestrzegają niniejszych zasad, uznajemy prowadzone przez Państwa badania bezpieczeństwa za autoryzowane. W takim przypadku nie podejmiemy przeciwko Państwu żadnych kroków prawnych ani nie złożymy zawiadomienia o podejrzeniu popełnienia przestępstwa w związku z prowadzonymi przez Państwa badaniami.
Jeśli osoba trzecia podejmie przeciwko Państwu kroki prawne w związku z przestrzeganiem przez Państwa niniejszych zasad, na Państwa prośbę jasno potwierdzimy, że prowadzone przez Państwa działania były z nami uzgodnione. Jeśli nie mają Państwo pewności, czy dane działanie jest objęte niniejszymi zasadami, prosimy skontaktować się z nami z wyprzedzeniem.
Chcą Państwo zgłosić lukę w zabezpieczeniach?
Prosimy napisać do naszego zespołu ds. bezpieczeństwa. Zazwyczaj potwierdzamy otrzymanie wiadomości w ciągu kilku dni roboczych.