Как сообщить
Сообщите об уязвимости по электронной почте: security@colitu.com. Не публикуйте её открыто, в обращении в поддержку или в соцсетях.
Пожалуйста, укажите в сообщении:
- Что затронуто: домен, приложение и номер версии или адрес сервера.
- Краткое описание проблемы и её возможное влияние.
- Шаги для воспроизведения и, по возможности, доказательство концепции (скриншот, пример запроса и ответа).
- Как с вами связаться и хотите ли вы, чтобы вас упомянули в списке благодарностей.
Если вам нужен более защищённый канал связи, укажите это в первом письме, и мы найдём решение вместе.
Область действия
В область действия входят уязвимости в следующем:
- colitu.com и все его поддомены
- api.colitu.com (API, которым пользуются приложения)
- Приложения для Windows, Linux, Android и iOS
- Расширение для браузера
- Общедоступные сервисы VPN-серверов (порты подключения, проверочные точки и веб-сервисы, доступные из интернета)
Вне области действия
Мы не принимаем сообщения о следующем:
- Атаки на отказ в обслуживании (DoS) и нагрузочные тесты
- Социальная инженерия (включая фишинг сотрудников или пользователей)
- Физические атаки
- Спам и нежелательная почта
- Находки в сторонних сервисах (хостинг, платёжные системы, почтовые провайдеры и т. п.)
- Результаты автоматических сканеров без показанного влияния
- Находки без самостоятельного влияния, например отсутствие ограничения частоты запросов
Правила
- Не обращайтесь к данным сверх необходимого для подтверждения проблемы; не скачивайте, не изменяйте и не удаляйте данные.
- Не получайте доступ к чужим аккаунтам. Для проверок используйте собственный аккаунт.
- Не отправляйте запросы с такой интенсивностью, чтобы нарушить работу сервиса.
- Дайте нам 90 дней на исправление. Не публикуйте подробности до истечения этого срока или до нашего согласия.
- Не используйте уязвимость как средство торга или давления.
Правовая защита исследователей
Исследование, проведённое добросовестно и в рамках этих правил, мы считаем разрешённым. COLITU LIMITED не будет предпринимать против вас юридических действий за исследование в рамках этих правил. Действия вне правил под это обязательство не подпадают.
Сроки ответа
- Подтверждение получения сообщения
- 3 рабочих дня
- Первичная оценка (серьёзность и охват)
- 10 рабочих дней
- Срок исправления: критическая
- 7 дней
- Срок исправления: высокая
- 30 дней
- Срок исправления: средняя
- 90 дней
Эти сроки — целевые. Если сложной проблеме нужно больше времени, мы объясним причину.
Вознаграждение и благодарность
Сейчас мы не выплачиваем вознаграждений (bug bounty). За подтверждённые и исправленные сообщения мы с вашего разрешения публикуем ваше имя или псевдоним в списке благодарностей ниже.
Благодарности
Записей пока нет.
Нашли уязвимость?
Подробнее об архитектуре приватности и безопасности — в техническом документе по безопасности. Документ по безопасности →
COLITU LIMITED · 128 City Road, London EC1V 2NX · security.txt