Координированная безопасность

Ответственное раскрытие уязвимостей

StudyLabPro поддерживает ответственное раскрытие уязвимостей безопасности.

Сообщения о безопасности систем StudyLabPro следует направлять на security@studylabpro.com.

Область действия

Настоящая политика распространяется только на системы, программное обеспечение и инфраструктуру, принадлежащие StudyLabPro или управляемые StudyLabPro. Она не разрешает тестирование сторонних систем, сервисов, учетных записей, сетей или данных.

Если вы не уверены, входит ли объект в разрешенную область, свяжитесь со StudyLabPro до тестирования. Отсутствие объекта в настоящей политике нельзя считать разрешением.

Что включить в сообщение

Предоставьте достаточно технических сведений, чтобы помочь воспроизвести и понять проблему и подготовить исправление.

  • затронутую систему или программное обеспечение StudyLabPro
  • четкое описание уязвимости
  • минимальные воспроизводимые шаги
  • потенциальное влияние
  • подтверждения без избыточного раскрытия персональных или чувствительных данных
  • предлагаемое исправление, если оно известно
  • предпочтительный способ дальнейшей связи

Ожидания от исследования

Используйте только минимальное тестирование, необходимое для подтверждения предполагаемой уязвимости, и не причиняйте вред людям, данным и сервисам.

Прекратите тестирование и незамедлительно сообщите, если обнаружите персональные данные, конфиденциальную информацию или признаки активной компрометации. Не скачивайте, не храните, не изменяйте и не раскрывайте данные сверх минимального подтверждения, необходимого для сообщения.

Запрещенные методы тестирования

Настоящая политика не разрешает разрушительную, нарушающую работу или вторгающуюся в частную жизнь деятельность.

  • тестирование отказа в обслуживании или исчерпания ресурсов
  • уничтожение, изменение или эксфильтрацию данных
  • развертывание вредоносного ПО или закрепление в системе
  • кражу учетных данных, перебор паролей или credential stuffing
  • фишинг, социальную инженерию или выдачу себя за другое лицо
  • несанкционированное горизонтальное перемещение
  • физические атаки
  • тестирование сторонних систем без явного разрешения их владельца

Принципы раскрытия

Предоставьте StudyLabPro разумную возможность исследовать и устранить заявленную проблему до публичного раскрытия. Там, где это уместно, согласуйте сроки раскрытия и защищайте чувствительные детали в период подготовки исправления.

Если в ходе законной и авторизованной работы исследование StudyLabPro выявляет уязвимость в стороннем ПО или инфраструктуре, мы стремимся уведомить ответственного разработчика или организацию и предоставить достаточно сведений для воспроизведения и устранения. Публичное раскрытие может быть отложено на разумный срок для выпуска исправления.

Добросовестные исследования

StudyLabPro признает и ценит добросовестные исследования безопасности, которые остаются в заявленной области, минимизируют вред и соответствуют настоящей политике.

Это заявление не разрешает деятельность, запрещенную законом или третьей стороной, не создает иммунитета от юридических последствий и не обещает вознаграждение.

Контакт

Направляйте сообщения на security@studylabpro.com и укажите затронутую систему в теме письма. PGP-ключ сейчас не опубликован, поэтому не следует считать, что существует канал шифрования.

Исследуем системы, которые появятся следующими.