Безопасность

Ответственное раскрытие
политика

Если вы нашли уязвимость в Colitu, сообщите нам. Эта страница объясняет, как это сделать и чего вам ждать от нас.

Как сообщить

Сообщите об уязвимости по электронной почте: security@colitu.com. Не публикуйте её открыто, в обращении в поддержку или в соцсетях.

Пожалуйста, укажите в сообщении:

  • Что затронуто: домен, приложение и номер версии или адрес сервера.
  • Краткое описание проблемы и её возможное влияние.
  • Шаги для воспроизведения и, по возможности, доказательство концепции (скриншот, пример запроса и ответа).
  • Как с вами связаться и хотите ли вы, чтобы вас упомянули в списке благодарностей.

Если вам нужен более защищённый канал связи, укажите это в первом письме, и мы найдём решение вместе.

Область действия

В область действия входят уязвимости в следующем:

  • colitu.com и все его поддомены
  • api.colitu.com (API, которым пользуются приложения)
  • Приложения для Windows, Linux, Android и iOS
  • Расширение для браузера
  • Общедоступные сервисы VPN-серверов (порты подключения, проверочные точки и веб-сервисы, доступные из интернета)

Вне области действия

Мы не принимаем сообщения о следующем:

  • Атаки на отказ в обслуживании (DoS) и нагрузочные тесты
  • Социальная инженерия (включая фишинг сотрудников или пользователей)
  • Физические атаки
  • Спам и нежелательная почта
  • Находки в сторонних сервисах (хостинг, платёжные системы, почтовые провайдеры и т. п.)
  • Результаты автоматических сканеров без показанного влияния
  • Находки без самостоятельного влияния, например отсутствие ограничения частоты запросов

Правила

  • Не обращайтесь к данным сверх необходимого для подтверждения проблемы; не скачивайте, не изменяйте и не удаляйте данные.
  • Не получайте доступ к чужим аккаунтам. Для проверок используйте собственный аккаунт.
  • Не отправляйте запросы с такой интенсивностью, чтобы нарушить работу сервиса.
  • Дайте нам 90 дней на исправление. Не публикуйте подробности до истечения этого срока или до нашего согласия.
  • Не используйте уязвимость как средство торга или давления.

Правовая защита исследователей

Исследование, проведённое добросовестно и в рамках этих правил, мы считаем разрешённым. COLITU LIMITED не будет предпринимать против вас юридических действий за исследование в рамках этих правил. Действия вне правил под это обязательство не подпадают.

Сроки ответа

Подтверждение получения сообщения
3 рабочих дня
Первичная оценка (серьёзность и охват)
10 рабочих дней
Срок исправления: критическая
7 дней
Срок исправления: высокая
30 дней
Срок исправления: средняя
90 дней

Эти сроки — целевые. Если сложной проблеме нужно больше времени, мы объясним причину.

Вознаграждение и благодарность

Сейчас мы не выплачиваем вознаграждений (bug bounty). За подтверждённые и исправленные сообщения мы с вашего разрешения публикуем ваше имя или псевдоним в списке благодарностей ниже.

Благодарности

Записей пока нет.

Нашли уязвимость?

Подробнее об архитектуре приватности и безопасности — в техническом документе по безопасности. Документ по безопасности →

security@colitu.com

COLITU LIMITED · 128 City Road, London EC1V 2NX · security.txt