IoneShop
Wersja stronyDla sklepów

Bezpieczeństwo

Polityka ujawniania podatności (VDP)

Niniejsza polityka określa, jak niezależni badacze bezpieczeństwa mogą zgłaszać podatności w powierzchniach platformy IoneShop prowadzonej przez ABSGROUP INC. To program ujawniania podatności (VDP) — koordynacja naprawy i uznanie autorstwa, bez płatnego bug bounty.

Tekst ma charakter operacyjny i nie stanowi porady prawnej. Oczekiwania „safe harbor” dotyczą wyłącznie badań w dobrej wierze i w zakresie.

1. Jak zgłaszać

Napisz na [email protected] i podaj:

  1. Jasny opis problemu oraz URL / host / endpoint
  2. Kroki reprodukcji (lub minimalne PoC)
  3. Ocenę wpływu (co mógłby osiągnąć atakujący)
  4. Dane kontaktowe
  5. Czy chcesz publiczne podziękowanie po naprawie

Nie dołączaj prawdziwych danych klientów sklepów, numerów kart ani sekretów produkcyjnych ponad to, co konieczne do PoC. W miarę możliwości zamaskuj lub usuń dane wrażliwe.

Zgłoszenia prosimy składać w języku angielskim.

2. Nasze zobowiązania

KrokCel
Potwierdzenie odbioruW ciągu 5 dni roboczych
Wstępna ocena / severityW ciągu 10 dni roboczych od potwierdzenia
Aktualizacja statusuCo najmniej co 30 dni do zamknięcia

Terminy mogą się wydłużyć przy złożonych sprawach multi-tenant. Nie publikujemy otwartego zgłoszenia bez uzgodnienia z Tobą — chyba że wymaga tego prawo.

Po naprawie (lub uzgodnionym zamknięciu) możemy dodać krótkie podziękowanie na tej stronie lub w notatkach wydania, jeśli wyrazisz zgodę.

3. W zakresie (in scope)

Wyłącznie zasoby platformy IoneShop:

Przykłady: błędy uwierzytelniania/sesji, broken access control, wyciek cross-tenant, SSRF wobec usług platformy, injection w aplikacjach platformy, poważna błędna konfiguracja ujawniająca sekrety platformy.

4. Poza zakresem (out of scope)

5. Zasady testów

6. Safe harbor (badania w dobrej wierze)

Jeśli przestrzegasz tej polityki, działasz w zakresie i unikasz szkody prywatności poza minimalnym PoC:

Safe harbor nie obejmuje działań poza zakresem, szantażu, publicznego ujawnienia przed rozsądną szansą na naprawę ani naruszenia prawa.

7. Przyszły managed VDP

W przyszłości możemy przenieść przyjmowanie zgłoszeń na platformę managed (np. Intigriti, YesWeHack, HackerOne). Wtedy zaktualizujemy security.txt i tę stronę. Do tego czasu kanałem obowiązującym jest e-mail.

8. Powiązane

Dokumenty powiązane

← Wróć do IoneShop

Ujawnianie podatności · IoneShop