Nasze zobowiązanie
FluenceSecurity buduje produkt bezpieczeństwa, więc zgłoszenia dotyczące naszego własnego bezpieczeństwa traktujemy poważnie. Jeśli uważasz, że znalazłeś podatność w czymkolwiek, co utrzymujemy lub dostarczamy, chcemy o tym wiedzieć i będziemy z Tobą współpracować, by ją zrozumieć i usunąć.
Zakres
Polityka obejmuje:
- platformę XenXDR, w tym konsolę, potok ingestu, silniki detekcji i automatyzacji oraz portal klienta, w bieżącym wydaniu i wydaniu poprzednim;
- agenta XenXDR na Windows i Linux;
- instancje hostowane w domenie xdr.fluencesecurity.com utrzymywane przez FluenceSecurity;
- ten serwis, xdr.fluencesecurity.com, i dokumentację.
Poza zakresem:
- wdrożenia self-hosted utrzymywane przez klientów, chyba że problem dotyczy samego oprogramowania. Problemy z wdrożeniem klienta zgłaszaj temu klientowi;
- usługi osób trzecich, z których korzystamy, jak Cloudflare, Okta czy Microsoft; zgłaszaj je dostawcy;
- ustalenia wymagające fizycznego dostępu do urządzenia, socjotechniki wobec naszych pracowników lub klientów albo odmowy usługi;
- brakujące nagłówki bezpieczeństwa, ujawnienie wersji i podobne ustalenia bez wykazanego wpływu;
- zgłoszenia wygenerowane wyłącznie przez skanery automatyczne bez weryfikacji.
Zasady
Prosimy:
- testuj wyłącznie systemy, które posiadasz lub do których testowania masz upoważnienie. W przypadku instancji hostowanych poproś nas o instancję testową zamiast testować instancję klienta;
- zatrzymaj się, gdy tylko masz wystarczające dowody, by wykazać problem. Nie czytaj, nie modyfikuj ani nie wyprowadzaj danych, które nie są Twoje;
- nie pogarszaj ani nie zakłócaj działania usługi i nie używaj narzędzi automatycznych na dużą skalę wobec systemów produkcyjnych;
- zachowaj szczegóły w poufności, dopóki nie usuniemy problemu i nie uzgodnimy publikacji;
- nie żądaj zapłaty jako warunku ujawnienia.
Jak zgłosić
Napisz na security@fluencesecurity.com. Jeśli chcesz zaszyfrować zgłoszenie, poproś w pierwszej wiadomości o nasz aktualny klucz PGP. Podaj:
- co i gdzie znalazłeś, z wersją produktu lub adresem URL;
- kroki odtworzenia i dowód koncepcji, jeśli go masz;
- wpływ, jak go rozumiesz;
- jak chcesz być wymieniony albo że wolisz pozostać anonimowy.
Nasz plik security.txt pod adresem /.well-known/security.txt wskazuje na tę politykę.
Czego możesz oczekiwać
- Potwierdzenia odbioru w ciągu 2 dni roboczych.
- Wstępnej oceny wagi i pierwszej odpowiedzi o naszym planie w ciągu 10 dni roboczych.
- Regularnych aktualizacji podczas prac nad poprawką i informacji o jej wydaniu.
- Poprawki potwierdzonych podatności, priorytetyzowanej według wagi; krytyczne problemy w instancjach hostowanych obsługujemy jako incydent.
- Wzmianki w informacjach o wydaniu, jeśli sobie tego życzysz.
Nie prowadzimy obecnie płatnego programu bug bounty.
Skoordynowane ujawnienie
Prosimy o 90 dni od potwierdzenia przed publicznym ujawnieniem albo do czasu dostarczenia poprawki dotkniętym klientom, zależnie od tego, co nastąpi wcześniej. Jeśli będziemy potrzebować więcej czasu, wyjaśnimy dlaczego i uzgodnimy z Tobą datę. Nie poprosimy o wstrzymanie ujawnienia bezterminowo.
Bezpieczna przystań
Jeśli działasz w dobrej wierze i zgodnie z tą polityką, FluenceSecurity nie podejmie wobec Ciebie kroków prawnych z powodu Twoich badań, nie zgłosi Cię organom ścigania z ich powodu i uzna Twoją aktywność za autoryzowaną w rozumieniu przepisów Kodeksu karnego o nieuprawnionym dostępie oraz analogicznych przepisów innych jurysdykcji w zakresie, w jakim jesteśmy w stanie. Jeśli osoba trzecia podejmie wobec Ciebie działania z powodu badań objętych tą polityką, poinformujemy, że działałeś z naszym upoważnieniem. Bezpieczna przystań nie obejmuje działań wykraczających poza powyższe zasady.
Zmiany
Możemy aktualizować politykę wraz z dojrzewaniem programu. Wersja i data na górze wskazują aktualny tekst.